在 Windows Server 2022 管理和维护中非常常用CMD命令的功能涵盖了文件操作、磁盘管理、网络配置、系统管理等方面,。
使用服务器配置工具配置 Windows Server 和 Azure Local 的服务器核心安装 (SConfig) | Microsoft Learn
Windows CMD 常用命令汇总表(新增:适用版本 / 风险坑点 / 对应 PowerShell 等效命令)
| 功能分类 | 命令 | 描述 | 底层原理 | 适用版本 | 风险坑点 | 对应 PowerShell 等效命令 | |
|---|---|---|---|---|---|---|---|
| 文件与目录操作 | dir | 显示目录中的文件和文件夹 | 调用NtQueryDirectoryFile内核 API,遍历文件系统 FCB,读取目录元数据,最终由 cmd.exe 格式化输出 |
WinXP/Win7/Server2008 及以上全版本 | 默认不显示隐藏 / 系统文件;长文件名、中文编码在旧系统容易乱码;通配符匹配有特殊行为 | Get-ChildItem |
|
| 文件与目录操作 | cd / chdir | 改变当前目录 | 修改进程 PEB(进程环境块)内的当前目录路径;内核在后续文件 IO 时默认使用该相对路径解析 | WinXP/Win7/Server2008 及以上全版本 | 不带参数仅查看当前路径;跨盘符直接 cd 不会切换盘符,需加 /d 参数;仅当前 cmd 会话生效 | Set-Location(别名 cd) |
|
| 文件与目录操作 | mkdir / md | 创建新目录 | 调用NtCreateFile,传入 FILE_DIRECTORY_FILE 标志,通知 NTFS/ReFS 驱动新建目录项、更新 MFT 元数据 |
WinXP/Win7/Server2008 及以上全版本 | 可直接递归创建多级目录;权限不足时报错;目录名含特殊字符需要引号包裹 | New-Item -ItemType Directory |
|
| 文件与目录操作 | rmdir / rd | 删除空目录 | 调用NtDeleteFile,文件系统校验目录为空,清除 MFT 内目录记录;非空目录默认直接报错 |
WinXP/Win7/Server2008 及以上全版本 | 默认只能删空目录;加 /s 才递归删除(高危,直接清除目录及所有内容) | Remove-Item |
|
| 文件与目录操作 | del / erase | 删除文件 | 调用NtSetInformationFile设置 FILE_DISPOSITION_INFORMATION,标记文件待删除;文件句柄全部关闭后,文件系统回收 MFT 与簇资源 |
WinXP/Win7/Server2008 及以上全版本 | 删除后无法直接恢复;只读文件需要加 /f;通配符误删风险极高;文件被占用时删除延迟生效 | Remove-Item |
|
| 文件与目录操作 | copy | 复制文件 | 用户态 cmd 读取源文件流,新建目标文件,循环读写缓冲区完成数据拷贝;不支持目录、不支持断点续传 | WinXP/Win7/Server2008 及以上全版本 | 不复制文件权限、属性;目标存在默认直接覆盖无提示;不支持目录递归复制 | Copy-Item |
|
| 文件与目录操作 | xcopy | 复制文件和目录 | 封装底层文件 API,自带目录递归创建、属性复制;早期 Windows 配套工具,基于 Win32 文件接口实现 | WinXP~Win10、Server2008~2019;Server2022/2025 仍兼容但不推荐 | 不支持镜像同步;大文件性能弱于 robocopy;长路径容易截断;部分安全属性复制不全 | Copy-Item -Recurse |
|
| 文件与目录操作 | move | 移动文件或目录 | 同分区内直接修改 MFT 文件位置指针(元数据修改,无 IO 拷贝);跨分区等价于复制 + 删除源文件 | WinXP/Win7/Server2008 及以上全版本 | 跨分区移动本质是复制删除,中断会造成数据残留;目标同名直接覆盖;无法移动被占用文件 | Move-Item |
|
| 文件与目录操作 | rename / ren | 重命名文件或目录 | 调用NtSetInformationFile修改文件名属性,更新文件系统 MFT 条目,不移动文件数据簇 |
WinXP/Win7/Server2008 及以上全版本 | 仅修改名称,不能跨路径移动;通配符批量重命名行为容易不符合预期;无法修改被占用文件 | Rename-Item |
|
| 磁盘管理 | chkdsk | 检查磁盘并修复文件系统错误 | 调用文件系统驱动校验 MFT、索引、安全描述符等元数据;可离线 / 在线修复,严重损坏需独占卷(需要卸载卷) | WinXP/Win7/Server2008 及以上全版本 | /f 修复参数需要卷独占,系统盘会要求重启执行;大量坏块扫描耗时极长;SSD 频繁 chkdsk 无收益 | Repair-Volume |
|
| 磁盘管理 | diskpart | 管理磁盘分区 | 封装IOCTL_DISK_*磁盘设备控制码,和 volmgr.sys、磁盘类驱动交互,操作分区表、卷、GPT/MBR |
WinVista/Server2008 及以上全版本 | 操作分区表属于高危,误操作直接清空磁盘数据;必须管理员权限;离线磁盘识别存在延迟 | Get-Disk/New-Partition/Format-Volume |
|
| 磁盘管理 | format | 格式化磁盘 | 下发 IOCTL 指令给磁盘驱动,在分区上创建 NTFS/FAT32/ReFS 文件系统,初始化 MFT、引导扇区等元数据 | WinXP/Win7/Server2008 及以上全版本 | 快速格式化仅清空元数据,数据可恢复;完整格式化耗时很久;误格式化不可逆 | Format-Volume |
|
| 磁盘管理 | fsutil | 文件系统工具,用于查询和配置文件系统设置 | 封装文件系统 IOCTL 控制码,直接和 NTFS/ReFS 驱动交互,查询文件元数据、硬链接、稀疏文件、配额等底层特性 | WinVista/Server2008 及以上全版本 | 大量子命令需要管理员;部分参数仅 NTFS 支持,ReFS 部分特性不兼容;错误配置会引发文件异常 | Get-FileIntegrity/New-SparseFile |
|
| 网络管理 | ipconfig | 显示或配置计算机的 IP 地址信息 | 调用 IP Helper API,读取 TCP/IP 协议栈(tcpip.sys)网卡接口、地址、DNS、DHCP 信息 | WinXP/Win7/Server2008 及以上全版本 | /release/renew 仅 DHCP 生效;静态 IP 无法通过该命令修改;IPv6 信息旧版本展示不全 | Get-NetIPAddress/Get-DnsClientServerAddress |
|
| 网络管理 | ping | 检查网络连接的可达性 | 构造 ICMP Echo 请求报文,经由 tcpip.sys 协议栈发出,接收 ICMP 应答,计算往返时延 | WinXP/Win7/Server2008 及以上全版本 | Windows 默认 4 个包;防火墙常拦截 ICMP,ping 不通不代表业务不通;不检测端口连通性 | Test-Connection |
|
| 网络管理 | tracert | 跟踪数据包到目标主机的路径 | 基于 IP 协议 TTL 超时机制,逐跳发送 ICMP/UDP 探测包,收集路由中间节点返回的超时报文 | WinXP/Win7/Server2008 及以上全版本 | 中间节点防火墙丢弃 ICMP 会出现 * 超时;不支持 TCP 路由追踪;内网 NAT 场景链路展示不准 | Test-NetConnection -TraceRoute |
|
| 网络管理 | netstat | 显示网络连接、路由表和网络接口的状态 | 查询 tcpip.sys 内核 TCB、路由表,读取套接字状态;新版 Windows 推荐使用 Get-NetTCPConnection 替代 | WinXP~Win10;Server2008~2019;Server2022/2025 兼容但标记弃用 | 高并发服务器执行慢;无法直接关联进程;不区分 UDP 状态;输出解析成本高 | Get-NetTCPConnection/Get-NetUDPEndpoint |
|
| 网络管理 | nslookup | 查询 DNS 记录 | 构造 DNS UDP/TCP 报文,向指定 DNS 服务器发起域名解析,解析资源记录 | WinXP/Win7/Server2008 及以上全版本 | 默认使用系统 DNS;DNSSEC 解析支持弱;交互式模式容易混淆缓存结果 | Resolve-DnsName |
|
| 网络管理 | telnet | 通过 Telnet 协议连接远程计算机 | 基于 TCP 协议建立套接字连接,实现明文双向字符流传输;默认系统已移除,依赖 Telnet 客户端组件 | WinXP 默认自带;Win10/Server2016 + 默认需手动安装 | 明文传输不安全;现代服务器普遍封禁 23 端口;仅用于简单 TCP 连通性测试 | Test-NetConnection |
|
| 网络管理 | net | 管理网络资源和用户账户,常见子命令如 net use、net share、net start 等 | 封装 LANMAN API,和 Server 服务、Workstation 服务、LSASS 交互,管理共享、会话、服务、域相关资源 | WinXP/Win7/Server2008 及以上全版本 | 多子命令权限差异大;域和工作组行为不一致;部分功能逐步被 PowerShell 替代 | New-SmbMapping/Get-SmbShare |
|
| 用户与权限管理 | net user | 管理用户账户 | 调用 NetUserAPI,本地账户读写 SAM 数据库;域环境下和域控 LDAP 交互 | WinXP/Win7/Server2008 及以上全版本 | 修改域用户需要域控权限;密码明文在命令行存在泄露风险;本地 SAM 修改不实时同步 | Get-LocalUser/New-LocalUser(本地),Get-ADUser(域) |
|
| 用户与权限管理 | net localgroup | 管理本地组 | 操作本地 SAM 数据库内本地安全组、组成员信息;域环境不影响域全局组 | WinXP/Win7/Server2008 及以上全版本 | 仅作用本机本地组,不能管理 AD 域组;新增成员权限校验严格 | Get-LocalGroup/Add-LocalGroupMember |
|
| 用户与权限管理 | net group | 管理全局组 | 域环境下通过 LDAP 操作 AD 域全局组;单机工作组模式不可用 | WinServer 域环境;工作组主机执行直接报错 | 仅 AD 域可用;现代 AD 推荐使用 AD 模块命令 | Get-ADGroup/Add-ADGroupMember |
|
| 用户与权限管理 | whoami | 显示当前登录的用户 | 查询当前进程访问令牌(Token),提取 SID、用户名、用户组信息 | WinVista/Server2008 及以上全版本 | 低版本 XP 无内置 whoami;无法直接输出完整权限 SID 清单 | whoami(原生支持) / $env:USERNAME / [System.Security.Principal.WindowsIdentity]::GetCurrent() |
|
| 用户与权限管理 | runas | 以不同的用户身份运行程序 | 创建新登录会话,生成新安全访问令牌,使用该令牌启动目标进程 | WinXP/Win7/Server2008 及以上全版本 | 不支持直接传递密码;UAC 开启时行为有差异;无法继承部分网络凭据 | Start-Process -Credential |
|
| 用户与权限管理 | icacls | 管理文件和目录的访问控制列表 (ACL) | 读取 / 修改文件对象的安全描述符(SD),操作 DACL 自主访问控制列表,依赖 NTFS 安全特性 | WinVista/Server2008 及以上全版本 | FAT32 无效;权限继承批量修改容易误覆盖;备份恢复 ACL 格式严格 | Get-Acl/Set-Acl |
|
| 系统信息与配置 | systeminfo | 显示计算机的详细配置信息 | 读取 WMI、注册表、系统固件信息,汇总 OS 版本、硬件、补丁、域信息 | WinXP/Win7/Server2008 及以上全版本 | 域主机查询缓慢;输出文本解析困难;部分硬件信息不准确 | Get-ComputerInfo |
|
| 系统信息与配置 | tasklist | 显示当前运行的进程列表 | 调用 PSAPI/NTQuerySystemInformation,遍历内核进程 EPROCESS 结构,获取进程名、PID、会话、句柄等信息 | WinXP/Win7/Server2008 及以上全版本 | 无法直接展示完整句柄数、内存明细;部分系统进程信息受限 | Get-Process |
|
| 系统信息与配置 | taskkill | 终止一个进程 | 通过 PID / 进程名找到目标 EPROCESS,下发NtTerminateProcess内核 API 结束进程 |
WinXP/Win7/Server2008 及以上全版本 | 强制终止会丢失数据;系统核心进程终止直接蓝屏;批量通配风险高 | Stop-Process |
|
| 系统信息与配置 | msinfo32 | 打开系统信息工具 | WMI 采集整机硬件、驱动、服务、环境变量等系统信息,图形化展示 | WinXP/Win7/Server2008 及以上全版本 | 命令行无法直接导出结构化数据;采集大量硬件信息耗时较长 | Get-CimInstance |
|
| 系统信息与配置 | get-wmiobject | 使用 WMI 获取计算机硬件、软件和操作系统信息 | WMI 提供程序调用内核 / 注册表接口,通过 CIM 对象返回系统数据(PowerShell 原生命令) | PowerShell2.0+;Win7/Server2008R2 及以上 | 微软已弃用,WMI 性能差;远程访问需要防火墙与权限 | Get-CimInstance(推荐替代) |
|
| 系统信息与配置 | wmic | Windows 管理工具命令行界面,提供系统管理的多个功能 | WMI 的老式命令行封装,调用 CIM 提供程序查询配置;微软已逐步弃用 | WinXP~Win10、Server2008~2019;Server2022/2025 保留但不推荐 | 输出文本难解析;远程 WMI 端口容易被防火墙拦截;新特性不再适配 | Get-CimInstance |
|
| 时间与日期 | time | 显示或设置系统时间 | 调用NtSetSystemTime/NtQuerySystemTime,修改内核系统时钟,同步到 W32Time 时间服务 |
WinXP/Win7/Server2008 及以上全版本 | 域控环境会被域时间强制覆盖;修改系统时间会冲击日志、证书时间戳 | Get-Date/Set-Date |
|
| 时间与日期 | date | 显示或设置系统日期 | 同 time 底层 API,修改系统日历时间 | WinXP/Win7/Server2008 及以上全版本 | 域环境时间同步会自动回写;影响文件时间戳、业务日志 | Get-Date/Set-Date |
|
| 环境变量与路径管理 | set | 显示、设置、删除环境变量 | 读写进程 PEB 内环境块;不带参数输出全部变量,仅当前 cmd 会话生效(不加注册表持久化) | WinXP/Win7/Server2008 及以上全版本 | 默认仅会话生效;持久化系统变量需要修改注册表;特殊符号需要转义 | $env:变量名 / [Environment]::SetEnvironmentVariable() |
|
| 环境变量与路径管理 | path | 显示或修改执行文件的路径 | 修改进程环境变量 PATH,程序查找可执行文件时按该路径顺序检索 | WinXP/Win7/Server2008 及以上全版本 | 直接修改仅当前会话生效;过长 PATH 会引发程序加载异常;重复路径冗余 | $env:PATH / [Environment]::GetEnvironmentVariable("PATH") |
|
| 系统启动与关闭 | shutdown | 关机或重启计算机 | 调用InitiateSystemShutdownExWin32API,通知 CSRSS、会话管理器执行系统关机流程,广播关机消息 |
WinXP/Win7/Server2008 及以上全版本 | /t 0 立即关机,未保存数据丢失;域服务器意外关机容易引发 AD 异常 | Stop-Computer/Restart-Computer |
|
| 系统启动与关闭 | restart | 重启计算机 | shutdown 的简化封装,底层复用系统关机 + 重启流程 | WinVista/Server2008 及以上 | 部分精简系统无 restart 别名,建议直接使用 shutdown /r | Restart-Computer |
|
| 系统启动与关闭 | logoff | 注销当前用户 | 通知 Winlogon、CSRSS 销毁当前用户会话,释放用户态资源,回收访问令牌 | WinXP/Win7/Server2008 及以上全版本 | 仅注销当前会话,不会重启;强制注销丢失未保存工作 | Logoff / Disconnect-RDUser(远程桌面) |
|
| 驱动程序与服务管理 | sc | 管理 Windows 服务 | 和 SCM(服务控制管理器)通信,读写注册表HKLM\SYSTEM\CurrentControlSet\Services,启停、配置服务 |
WinXP/Win7/Server2008 及以上全版本 | sc create/delete 高危,错误配置会导致服务无法启动;查询信息格式不友好 | Get-Service/New-Service |
|
| 驱动程序与服务管理 | net start | 启动 Windows 服务 | 封装 SCM 接口,等价于 sc start,调用服务控制管理器启动目标服务 | WinXP/Win7/Server2008 及以上全版本 | 依赖服务未启动时直接失败;无详细报错原因 | Start-Service |
|
| 驱动程序与服务管理 | net stop | 停止 Windows 服务 | 封装 SCM 接口,通知服务入口函数执行停止逻辑 | WinXP/Win7/Server2008 及以上全版本 | 服务依赖其他业务时强制停止会连锁故障;部分内核服务无法正常停止 | Stop-Service |
|
| 安全与防火墙 | netsh | 配置网络和防火墙设置 | 网络配置命令解释器,调用 WFP(Windows 过滤平台)API、TCPIP 配置接口,管理网卡、路由、防火墙策略 | WinXP/Win7/Server2008 及以上全版本 | 新旧防火墙子命令差异巨大;命令繁琐,批量维护可读性差 | New-NetFirewallRule/New-NetRoute |
|
| 安全与防火墙 | firewall | 配置 Windows 防火墙 | netsh advfirewall 的简化别名,操作 WFP 防火墙过滤规则 | Win7/Server2008R2 及以上 | 不同系统版本别名可用性不一致,不推荐脚本直接使用 | New-NetFirewallRule |
|
| 安全与防火墙 | secpol.msc | 打开本地安全策略编辑器 | 读取 / 写入本地安全数据库(secedit.sdb),配置账户策略、审计、本地权限分配 | WinXP 专业版 / Server 全版本;家庭版无 secpol | 图形界面,无法直接批量自动化;策略不立即生效,需要刷新 | Get-LocalSecurityPolicy / secedit.exe / PowerShell 安全模块 |
|
| 脚本与批处理文件 | call | 调用批处理文件中的其他批处理文件 | 在当前 cmd 进程上下文新建批处理执行栈,执行完毕返回原脚本上下文,不新建独立 cmd 进程 | WinXP/Win7/Server2008 及以上全版本 | 不加 call 直接执行子 bat 会直接退出主脚本;变量延迟扩展容易踩坑 | . .\script.ps1(点源执行) |
|
| 脚本与批处理文件 | echo | 打印信息到命令行界面或关闭命令回显 | cmd 内置命令,输出字符串到标准输出流(STDOUT);echo off 控制批处理命令本身是否打印 | WinXP/Win7/Server2008 及以上全版本 | echo. 输出空行存在兼容性坑;特殊字符 ^&<> 需要转义 | Write-Host/Write-Output |
|
| 脚本与批处理文件 | pause | 暂停批处理文件的执行,等待用户按任意键继续 | 阻塞当前 cmd 线程,读取控制台标准输入事件,按键后恢复执行 | WinXP/Win7/Server2008 及以上全版本 | 自动化无人脚本禁止使用 pause,会卡住流程;重定向输入时行为异常 | Read-Host |
|
| 脚本与批处理文件 | for | 用于循环遍历文件、目录或数字 | cmd 内置解析器实现循环逻辑,迭代文件列表、字符串、数值序列,批量执行命令 | WinXP/Win7/Server2008 及以上全版本 | 变量延迟扩展、嵌套 for 语法复杂;解析特殊文件名容易出错 | for() / ForEach-Object |
|
| 高级文件操作 | robocopy | 强大的文件复制工具,支持镜像复制 | 微软可靠复制工具,原生支持增量、镜像、权限复制、重试、多线程,直接调用底层文件 API,性能远高于 copy/xcopy | WinVista/Server2008 及以上,Server2022/2025 内置推荐 | /MIR 镜像参数高危,会删除目标多余文件;长路径、符号链接参数需要额外控制 | Copy-Item -Recurse |
|
| 高级文件操作 | comp | 比较两个文件或目录中的文件 | 逐字节读取两份文件数据做比对,记录偏移不一致位置 | WinXP/Win7/Server2008 及以上全版本 | 仅简单字节比对,不适合大文件;无行级差异展示 | Compare-Object |
|
| 高级文件操作 | fc | 比较文件内容 | 支持 ASCII / 二进制比对,内置文本行匹配算法,输出差异行 | WinXP/Win7/Server2008 及以上全版本 | 大文本文件性能差;编码不统一会误报差异 | Compare-Object |
|
| 高级文件操作 | find | 搜索文本中的字符串 | 逐行读取输入流,匹配目标字符串并输出匹配行 | WinXP/Win7/Server2008 及以上全版本 | 仅单行匹配;不支持正则;编码问题容易匹配失败 | Select-String |
|
| 打印与共享管理 | net share | 显示或创建共享目录 | 和 Server 服务交互,注册 SMB 共享,写入注册表共享配置,afd.sys/rdbss.sys 对外提供 SMB 访问 | WinXP/Win7/Server2008 及以上全版本 | 共享权限和 NTFS 权限叠加容易混淆;重启后共享可能丢失(未持久化) | Get-SmbShare/New-SmbShare |
|
| 打印与共享管理 | net print | 查看或管理打印作业 | 和 Print Spooler 打印后台服务通信,枚举、控制打印队列任务 | WinXP~Win10;新版系统逐步弱化 | 新打印架构兼容性差;推荐使用 printmanagement 模块 | Get-Printer/Get-PrintJob |
|
| 计算机名与域名管理 | hostname | 显示计算机的主机名 | 读取内核注册表存储的计算机 NetBIOS 名称 | WinXP/Win7/Server2008 及以上全版本 | 仅 NetBIOS 名,不等同于 FQDN 域名;修改后需要重启生效 | $env:COMPUTERNAME / `Get-ComputerInfo |
Select CsDnsHostName` |
| 计算机名与域名管理 | net computer | 添加或删除计算机到域 | 和 AD 域控 LDAP 交互,修改域内计算机账户对象;需要域管理员权限 | WinServer 域环境;工作组主机执行报错 | 现代 AD 环境推荐使用 PowerShell 域模块,该命令兼容性一般 | Add-Computer |
可选扩展交付
在 Windows Server 2022 中,CMD(命令提示符)提供了众多命令。以下是按功能分类的常见 CMD 命令表格:
| 功能分类 | 命令 | 描述 |
|---|---|---|
| 文件与目录操作 | dir |
显示目录中的文件和文件夹 |
cd / chdir |
改变当前目录 | |
mkdir / md |
创建新目录 | |
rmdir / rd |
删除空目录 | |
del / erase |
删除文件 | |
copy |
复制文件 | |
xcopy |
复制文件和目录 | |
move |
移动文件或目录 | |
rename / ren |
重命名文件或目录 | |
| 磁盘管理 | chkdsk |
检查磁盘并修复文件系统错误 |
diskpart |
管理磁盘分区 | |
format |
格式化磁盘 | |
fsutil |
文件系统工具,用于查询和配置文件系统设置 | |
| 网络管理 | ipconfig |
显示或配置计算机的 IP 地址信息 |
ping |
检查网络连接的可达性 | |
tracert |
跟踪数据包到目标主机的路径 | |
netstat |
显示网络连接、路由表和网络接口的状态 | |
nslookup |
查询 DNS 记录 | |
telnet |
通过 Telnet 协议连接远程计算机 | |
net |
用于管理网络资源和用户账户,常见的子命令如 net use、net share、net start 等 |
|
| 用户与权限管理 | net user |
管理用户账户 |
net localgroup |
管理本地组 | |
net group |
管理全局组 | |
whoami |
显示当前登录的用户 | |
runas |
以不同的用户身份运行程序 | |
icacls |
管理文件和目录的访问控制列表 (ACL) | |
| 系统信息与配置 | systeminfo |
显示计算机的详细配置信息 |
tasklist |
显示当前运行的进程列表 | |
taskkill |
终止一个进程 | |
msinfo32 |
打开系统信息工具 | |
get-wmiobject |
使用 WMI 获取计算机硬件、软件和操作系统信息 | |
wmic |
Windows 管理工具命令行界面,提供系统管理的多个功能 | |
| 时间与日期 | time |
显示或设置系统时间 |
date |
显示或设置系统日期 | |
| 环境变量与路径管理 | set |
显示、设置、删除环境变量 |
path |
显示或修改执行文件的路径 | |
| 系统启动与关闭 | shutdown |
关机或重启计算机 |
restart |
重启计算机 | |
logoff |
注销当前用户 | |
| 驱动程序与服务管理 | sc |
管理 Windows 服务 |
net start |
启动 Windows 服务 | |
net stop |
停止 Windows 服务 | |
| 安全与防火墙 | netsh |
配置网络和防火墙设置 |
firewall |
配置 Windows 防火墙 | |
secpol.msc |
打开本地安全策略编辑器 | |
| 脚本与批处理文件 | call |
调用批处理文件中的其他批处理文件 |
echo |
打印信息到命令行界面或关闭命令回显 | |
pause |
暂停批处理文件的执行,等待用户按任意键继续 | |
for |
用于循环遍历文件、目录或数字 | |
| 高级文件操作 | robocopy |
强大的文件复制工具,支持镜像复制 |
comp |
比较两个文件或目录中的文件 | |
fc |
比较文件内容 | |
find |
搜索文本中的字符串 | |
| 打印与共享管理 | net share |
显示或创建共享目录 |
net print |
查看或管理打印作业 | |
| 计算机名与域名管理 | hostname |
显示计算机的主机名 |
net computer |
添加或删除计算机到域 |
备注:
- CMD命令的功能涵盖了文件操作、磁盘管理、网络配置、系统管理等方面,在 Windows Server 2022 管理和维护中非常常用。
- 对于更复杂的任务,建议使用 PowerShell,它提供了比 CMD 更强大的命令行操作能力和脚本支持。
Windows 运维扩展命令汇总表(补全格式,修正笔误,可直接合并总表)
| 功能分类 | 命令 | 描述 | 底层原理 | 风险坑点 |
|---|---|---|---|---|
| 远程管理 | psexec | 通过 PsTools 工具以远程方式执行命令,类似于在本地执行命令。此命令属于 Sysinternals 工具集的一部分 | 底层基于 SMB 协议,远程建立 IPC\(会话,上传psexec服务程序到目标`ADMIN\),注册临时服务,通过服务进程承载用户指令,回传输出;依赖ADMIN\(`、IPC\)共享与目标 SCM 服务 |
1. 需要目标开启 IPC\(、ADMIN\)共享、防火墙放行 SMB;2. 旧版本凭据明文传输;3. 会在目标主机留下临时服务痕迹,安全设备极易告警;4. 高版本 Defender 默认拦截 psexec;5. 域横向渗透高频工具,生产环境重点审计监控 |
| 远程管理 | winrs | Windows 远程 shell,允许通过命令行在远程计算机上运行命令 | 基于 WinRM(WS-Management 协议,HTTP/HTTPS),依托 WSMV 通信,远程启动 winrshost.exe 承载命令执行,返回标准输出 | 1. 目标主机必须提前启用 WinRM 监听;2. 默认 5985 (HTTP)/5986 (HTTPS) 端口;3. 执行权限严格依赖 WinRM 配置;4. HTTP 未加密传输存在报文嗅探风险 |
| 远程管理 | mstsc | 启动远程桌面连接工具,允许连接到远程计算机 | mstsc.exe(RDP 客户端),默认 TCP 3389,新版支持 UDP 传输;和目标 TermService 服务交互,使用 RDP 协议完成图形会话传输 | 1. 默认 3389 端口极易被暴力扫描;2. 未加固 RDP 存在凭证爆破、历史 RDP 漏洞风险;3. UDP 模式弱网下画面卡顿异常;4. 目标需开启远程桌面并放行防火墙 |
| 日志与事件查看 | eventvwr | 启动事件查看器,查看和分析计算机日志 | 图形程序 eventvwr.msc,封装 wevtapi.dll,读取系统C:\Windows\System32\winevt\Logs下 evtx 日志文件,可视化解析展示 |
1. 超大 evtx 日志直接打开容易程序卡死;2. 图形界面不适合自动化批量采集;3. 安全日志权限严格,普通用户无读取权限 |
| 日志与事件查看 | wevtutil | 用于管理和查询事件日志,可以通过命令行清理、导出、查询等 | 调用 wevtapi.dll 原生 Windows 事件日志 API,直接操作 evtx 日志存储,支持 XPath 过滤查询、导出、清除日志 | 1. 清除安全日志会触发安全审计告警;2. 导出大日志文件消耗磁盘 IO 与空间;3. XPath 语法不同系统版本存在兼容性差异 |
| 打印机管理 | 从命令行向打印机发送文件 | 调用打印后台 Spooler 服务(spoolsv.exe),封装 GDI 打印接口,将文档送入打印队列 | 1. 仅支持可直接渲染的文件,不支持 Word/Excel 等复合文档;2. 打印服务停止时直接执行失败;3. 无实时打印状态反馈 | |
| 打印机管理 | lpq | 查看打印队列中的打印作业 | 实现 LPR 协议客户端,和目标 LPD 打印服务通信,查询队列任务 | 1. LPR/LPD 老旧协议,新版 Windows 默认不安装;2. 跨平台兼容性差;3. 不支持现代 TCP 网络打印 |
| 打印机管理 | lpr | 向指定打印机发送打印任务 | LPR 协议客户端,封装打印数据发送至 LPD 服务 | 1. 需要手动开启系统 LPR 打印功能;2. 无身份认证,内网任意主机均可投递打印任务;3. 现代企业打印架构基本弃用 |
| 服务与进程管理 | services.msc | 启动 Windows 服务管理界面,管理系统中的服务 | 图形控制台,调用 SCM(服务控制管理器)API,读写HKLM\SYSTEM\CurrentControlSet\Services注册表项 |
1. 图形操作无法批量自动化;2. 错误修改服务配置极易导致系统无法启动;3. 部分内核驱动服务无法直接启停 |
| 服务与进程管理 | taskmgr | 启动任务管理器,显示进程和应用程序列表 | taskmgr.exe,读取 EPROCESS 内核结构、性能计数器,采集进程 CPU / 内存 / 句柄等指标,图形化展示 | 1. 低权限用户看不到部分系统核心进程;2. 高并发服务器实时刷新会额外占用 CPU;3. 强制结束关键系统进程直接蓝屏 |
| 服务与进程管理 | schtasks | 创建、删除或配置定时任务 | 和任务计划程序服务 Schedule 交互,读写HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule及C:\Windows\System32\Tasks任务 XML |
1. 任务权限配置不当可实现本地提权;2. 任务路径含特殊字符容易解析失败;3. 旧版 schtasks 和新版任务计划 Schema 存在兼容性问题 |
| 安全管理 | netstat -an | 显示所有的活动连接和端口,监视网络流量 | 查询 tcpip.sys 内核 TCB、UDP 端点表,枚举所有套接字信息 | 1. Server2022/2025 标记弃用,高并发服务器执行缓慢;2. 默认无法直接关联进程 PID;3. 无法区分真实业务连接与内核闲置 TCB |
| 安全管理 | net user username /delete | 删除指定的用户账户 | 调用 NetUserDel API,本地修改 SAM 数据库;域环境走 LDAP 操作 AD 用户对象 | 1. 删除系统内置账户会引发系统异常;2. 域用户删除后恢复成本高;3. 需要管理员权限 |
| 安全管理 | net accounts | 显示和管理系统的密码策略 | 读取本地安全数据库 secedit.sdb,展示密码长度、锁定、老化策略;域环境读取域组策略密码策略 | 1. 本地策略仅工作组生效,域主机优先 AD 组策略覆盖;2. 仅支持查看,修改策略推荐 secpol.msc |
| 安全管理 | auditpol | 配置和管理审核策略,查看事件日志中的审计信息 | 调用 AuditPolicy 原生 API,修改系统审核子系统配置,控制内核 / 用户态事件是否写入安全日志 | 1. 审计规则配置过多会快速膨胀安全日志、耗尽磁盘;2. 策略变更不会立即生效,部分场景需重启;3. 普通用户无配置权限 |
| 硬件管理与诊断 | driverquery | 显示计算机上所有已安装驱动程序的列表 | 调用 WMI/SetupAPI,枚举HKLM\SYSTEM\CurrentControlSet\Services内驱动项,读取驱动版本、厂商信息 |
1. 原始文本输出不易程序解析;2. 部分过滤驱动、未加载驱动无法展示;3. 无法直接查看驱动非分页内存占用 |
| 硬件管理与诊断 | wmic path win32_videocontroller get caption | 获取计算机上显示适配器的信息 | WMI CIM 提供程序,查询 Win32_VideoController 类,读取显卡硬件信息 | 1. wmic 已逐步弃用;2. 虚拟化环境显卡信息不准确;3. 远程 WMI 查询容易被防火墙拦截 |
| 硬件管理与诊断 | wmic memorychip list full | 显示计算机的内存条详细信息 | WMI 查询 Win32_PhysicalMemory 类,读取 SPD 内存硬件信息 | 1. 虚拟机通常返回空数据;2. 部分品牌主板 BIOS 未填充 SPD 信息,查询空白;3. wmic 新系统不再推荐 |
| 硬件管理与诊断 | wmic cpu | 获取处理器相关信息(如型号、核心数、速度等) | WMI 查询 Win32_Processor 类,读取 CPU 硬件描述信息 | 1. 虚拟化环境 CPU 标识可能被虚拟化层篡改;2. wmic 属于淘汰工具 |
| 硬件管理与诊断 | systeminfo | 显示计算机硬件和操作系统的详细信息 | 读取 WMI、注册表、固件信息,汇总 OS、补丁、硬件、域信息 | 1. 域主机查询速度很慢;2. 虚拟化硬件信息存在失真;3. 文本输出难以自动化解析 |
| 硬件管理与诊断 | get-wmiobject Win32_Processor | 使用 WMI 查询处理器信息 | PowerShell 封装 WMI COM 接口,查询 CIM 处理器类 | 1. Get-WmiObject 已经弃用,推荐 Get-CimInstance;2. 远程 WMI 端口易被防火墙拦截 |
| 注册表管理 | regedit | 打开注册表编辑器,进行注册表的修改和管理 | regedit.exe,封装 Advapi32 注册表 API,读取写入注册表配置单元(ntuser.dat、system 等) | 1. 错误修改核心注册表直接蓝屏、系统无法启动;2. 权限不足无法修改系统保护项;3. 图形界面不适合批量自动化 |
| 注册表管理 | reg query | 查询注册表中指定路径的键值 | reg.exe 工具,调用 RegQueryValueEx 等 Advapi32 原生注册表 API | 1. 长注册表路径、特殊字符容易解析失败;2. 受保护注册表项需要 TrustedInstaller 权限;3. Wow64 32/64 位重定向容易读取错位 |
| 注册表管理 | reg add | 向注册表添加键值 | reg.exe 调用 RegSetValueEx,写入注册表配置单元 | 1. 写入系统核心项出错直接引发故障;2. Wow64 重定向坑;3. 键值类型(dword/string)写错配置不生效 |
| 注册表管理 | reg delete | 从注册表中删除指定的键值 | reg.exe 调用 RegDeleteKeyEx,删除注册表节点 / 键值 | ⚠️高危,误删系统注册表项直接导致服务异常、系统无法启动;部分受保护项需要特殊权限 |
| 磁盘空间与使用情况 | fsutil volume diskfree C: | 查询指定驱动器的可用空间 | 下发 FSCTL_GET_VOLUME_BITMAP 文件系统 IOCTL,和 NTFS/ReFS 驱动交互,获取卷空闲字节 | 1. 需要管理员权限;2. 开启磁盘配额时,展示值和用户可见空闲容量不一致;3. FAT32 部分特性支持不全 |
| 磁盘空间与使用情况 | dir /s | 显示当前目录及所有子目录下的文件 | NtQueryDirectoryFile 递归遍历目录 FCB,枚举所有子条目 | 1. 海量目录下执行极慢,大量消耗 IO;2. 默认跳过系统 / 隐藏文件;3. 超长路径容易截断 |
| 磁盘空间与使用情况 | tree | 以树状图的形式显示目录结构 | 递归调用目录查询 API,格式化树形文本输出 | 1. 超大目录执行缓慢;2. 默认仅展示目录,不展示文件;3. 老旧控制台中文容易乱码 |
| 故障排除 | sfc /scannow | 执行系统文件检查,扫描并修复损坏的系统文件 | 调用 Windows 资源保护 WRP,比对系统文件和 Component Store(WinSxS)中的可信副本,自动替换损坏文件 | 1. 必须管理员权限;2. SFC 修复失败时需要先用 DISM 修复系统映像;3. 第三方修改的系统文件会被强制还原;4. 严重损坏场景需要 WinPE 离线修复 |
| 故障排除 | dism /online /cleanup-image /restorehealth | 使用部署映像服务和管理工具修复系统映像 | DISM 读取 Windows 更新源(WSUS/MU),从在线源修复 WinSxS 组件库损坏文件 | 1. 需要主机连通外网或内网 WSUS;2. 隔离内网无法在线修复;3. 修复过程占用大量磁盘与 CPU;4. 组件严重损坏时修复失败 |
| 故障排除 | chkdsk C: /f /r | 检查磁盘上的错误并修复(包括查找坏道并修复文件系统错误) | 调用文件系统驱动校验 MFT、索引,/r 参数扫描扇区标记坏块;系统盘需要重启离线执行 | 1. /r 参数大容量磁盘扫描耗时极久;2. 正在写入的文件存在丢失风险;3. SSD 不建议频繁执行 /r;4. 磁盘硬件故障时 chkdsk 可能加剧损坏 |
| 环境配置与设置 | setx | 设置或删除用户和系统环境变量 | 调用 SetEnvironmentVariable API,写入注册表永久环境变量(用户:HKCU,系统:HKLM) | 1. setx 设置后当前 cmd 会话不生效,新建窗口才加载;2. 变量值过长会自动截断;3. 修改系统变量需要管理员权限 |
| 环境配置与设置 | get-command | 列出所有可用的 PowerShell 命令 | PowerShell 元数据扫描所有已加载模块、内置 cmdlet、别名、可执行程序 | 1. 模块未导入时无法看到对应命令;2. 远程会话命令集和本地不一致;3. 加载大量模块时执行缓慢 |
| 性能监控与分析 | perfmon | 启动性能监视器,监控计算机的资源使用情况(CPU、内存、磁盘、网络等) | perfmon.exe,读取系统性能计数器(PerfLib),采集内核 / 用户态指标,支持日志记录与告警 | 1. 大量计数器持续采集会额外消耗系统资源;2. 第三方驱动损坏的计数器会导致 perfmon 报错;3. 图形界面不适合自动化采集 |
| 性能监控与分析 | tasklist /v | 显示详细的任务和进程信息 | NTQuerySystemInformation 遍历 EPROCESS,读取进程用户名、会话、窗口标题等扩展信息 | 1. 高并发服务器执行缓慢;2. 部分系统进程无法读取用户名;3. 文本输出不利于程序解析 |
| 组策略管理 | gpedit.msc | 打开组策略编辑器,进行本地计算机策略的配置 | 读取 / 写入本地组策略文件C:\Windows\System32\GroupPolicy,编译保存到 registry.pol |
1. Windows 家庭版无 gpedit 组件;2. 域主机本地组策略优先级低于 AD 域 GPO;3. 修改策略不会即时生效,需执行 gpupdate 刷新 |
| 组策略管理 | gpresult /R | 显示计算机当前应用的组策略设置 | 读取 RSoP(策略结果集),汇总本地 + 域下发的所有生效 GPO | 1. 域离线时仅能读取本地策略;2. 复杂 GPO 环境 RSoP 生成耗时较长;3. 仅查询,无法编辑策略 |
| 组策略管理 | secpol.msc | 打开本地安全策略编辑器,用于配置安全设置 | 读写本地安全数据库 secedit.sdb,管理账户策略、审计、用户权限分配 | 1. 家庭版无 secpol;2. 域环境 AD 策略会覆盖本地安全策略;3. 策略变更需要刷新生效 |
| 文件系统访问控制 | icacls | 修改文件和文件夹的访问控制列表(ACL) | 读取 / 修改文件安全描述符 SD,操作 DACL 自主访问控制列表,依赖 NTFS 安全模型 | 1. FAT32 文件系统无 ACL,命令无效;2. 批量继承修改极易误覆盖原有权限;3. 跨主机迁移 SID 容易失效 |
| 文件系统访问控制 | cacls | 修改文件和文件夹的访问权限(较旧的工具,现在推荐使用 icacls) | 老旧 ACL 修改工具,早期 NT 安全 API 封装,功能残缺 | 1. 微软已废弃;2. 不支持新式安全描述符特性;3. Unicode 文件名兼容性差,脚本禁止优先使用 |
| 多任务和并行操作 | start | 启动一个新的命令行窗口或应用程序 | cmd 内置命令,调用 CreateProcess,新建独立进程,脱离当前 cmd 上下文 | 1. 不加等待参数时主脚本直接继续执行,不等待程序结束;2. 路径带空格必须引号处理,经典踩坑点;3. 窗口参数在不同 Windows 版本行为不一致 |
| 多任务和并行操作 | start /min | 启动应用程序并最小化窗口 | start 内置参数,CreateProcess 同时设置窗口样式为 SW_SHOWMINNOACTIVE | 1. 部分 GUI 程序会忽略窗口样式强制弹出;2. 控制台程序最小化行为存在差异 |
| 多任务和并行操作 | start /wait | 启动应用程序并等待它完成执行后再返回 | CreateProcess 后调用 WaitForSingleObject 阻塞当前 cmd 线程,直到子进程退出 | 1. 子进程再派生新进程时容易出现 “假等待” 提前返回;2. 程序卡死会直接阻塞整个脚本 |
| 虚拟化与容器管理 | docker | 管理 Docker 容器和镜像(如果已安装 Docker) | Windows 上 Docker 底层依赖 Moby 引擎,WSL2/Hyper-V 隔离,调用内核容器 API、网络栈、挂载机制 | 1. 需要提前启用 WSL2 或 Hyper-V;2. 不同版本参数存在差异;3. 容器权限配置不当存在逃逸风险 |
| 虚拟化与容器管理 | Hyper-V | 创建和管理 Hyper-V 虚拟机(如果启用了 Hyper-V) | 对应 PowerShell Hyper-V 模块,调用 VMMS 虚拟机管理服务,操作 VSP/VSC 虚拟化驱动、VHD 存储 | 1. BIOS 需要开启硬件虚拟化 + 系统安装 Hyper-V 组件;2. 普通用户无管理权限;3. 快照、合并 VHD 操作失误极易损坏虚拟磁盘 |
| PowerShell 相关 | powershell | 启动 PowerShell 会话,进行更复杂的管理和脚本执行 | 启动 powershell.exe,加载 CLR/PowerShell 引擎,初始化运行空间,导入基础模块 | 1. 执行策略 Restricted 时无法运行脚本;2. PowerShell 不同版本语法兼容性差异大;3. 进程权限继承存在坑 |
| Windows 更新 | wuauclt | 启动 Windows 更新客户端 | 旧版 Windows 更新客户端入口,调用 Windows Update 服务 wuauserv | 1. Win10 1709+、Server2019 之后该命令逐步失效,微软不再维护;2. 无法可靠触发立即扫描更新 |
| Windows 更新 | usoclient | 启动更新服务客户端,检查更新 | USO(Update Session Orchestrator),新版 Windows 原生更新客户端,替代 wuauclt | 1. 参数无官方稳定文档,版本间行为经常变动;2. 仅可触发扫描,不能直接控制安装;3. 后台异步执行,无法同步等待结果 |
| 其他常用命令 | shutdown /r /f | 强制重启计算机,并关闭所有应用程序 | 调用 InitiateSystemShutdownEx,强制终止进程,通知 CSRSS 执行关机重启流程 | 1. /f 强制关闭程序,未保存数据直接丢失;2. 域控强制重启可能损坏 AD 数据库;3. 可被高权限程序中止关机流程 |
| 其他常用命令 | shutdown /s /f | 强制关闭计算机,并关闭所有应用程序 | 和 /r 同源,下发关机而非重启指令 | 1. 核心业务主机谨慎使用;2. 大量未保存文件直接丢失;3. 部分硬件服务器 ACPI 异常无法正常断电 |
| 其他常用命令 | ver | 显示当前操作系统的版本信息 | cmd 内置命令,读取内核版本字符串 | 1. 仅返回 NT 版本号,无法区分专业版 / 服务器版;2. 和 systeminfo 展示 Build 号存在细微差异;3. PowerShell 内置不识别 ver |
可选扩展
| 功能分类 | 命令 | 描述 |
|---|---|---|
| 远程管理 | psexec |
通过 PsTools 工具以远程方式执行命令,类似于在本地执行命令。此命令属于 Sysinternals 工具集的一部分 |
winrs |
Windows 远程 shell,允许通过命令行在远程计算机上运行命令 | |
mstsc |
启动远程桌面连接工具,允许连接到远程计算机 | |
| 日志与事件查看 | eventvwr |
启动事件查看器,查看和分析计算机日志 |
wevtutil |
用于管理和查询事件日志,可以通过命令行清理、导出、查询等 | |
| 打印机管理 | print |
从命令行向打印机发送文件 |
lpq |
查看打印队列中的打印作业 | |
lpr |
向指定打印机发送打印任务 | |
| 服务与进程管理 | services.msc |
启动 Windows 服务管理界面,管理系统中的服务 |
taskmgr |
启动任务管理器,显示进程和应用程序列表 | |
schtasks |
创建、删除或配置定时任务 | |
| 安全管理 | netstat -an |
显示所有的活动连接和端口,监视网络流量 |
net user username /delete |
删除指定的用户账户 | |
net accounts |
显示和管理系统的密码策略 | |
auditpol |
配置和管理审核策略,查看事件日志中的审计信息 | |
| 硬件管理与诊断 | driverquery |
显示计算机上所有已安装驱动程序的列表 |
wmic path win32_videocontroller get caption |
获取计算机上显示适配器的信息 | |
wmic memorychip list full |
显示计算机的内存条详细信息 | |
wmic cpu |
获取处理器相关信息(如型号、核心数、速度等) | |
systeminfo |
显示计算机硬件和操作系统的详细信息 | |
get-wmiobject Win32_Processor |
使用 WMI 查询处理器信息 | |
| 注册表管理 | regedit |
打开注册表编辑器,进行注册表的修改和管理 |
reg query |
查询注册表中指定路径的键值 | |
reg add |
向注册表添加键值 | |
reg delete |
从注册表中删除指定的键值 | |
| 磁盘空间与使用情况 | fsutil volume diskfree C: |
查询指定驱动器的可用空间 |
dir /s |
显示当前目录及所有子目录下的文件 | |
tree |
以树状图的形式显示目录结构 | |
| 故障排除 | sfc /scannow |
执行系统文件检查,扫描并修复损坏的系统文件 |
dism /online /cleanup-image /restorehealth |
使用部署映像服务和管理工具修复系统映像 | |
chkdsk C: /f /r |
检查磁盘上的错误并修复(包括查找坏道并修复文件系统错误) | |
| 环境配置与设置 | setx |
设置或删除用户和系统环境变量 |
get-command |
列出所有可用的 PowerShell 命令 | |
| 性能监控与分析 | perfmon |
启动性能监视器,监控计算机的资源使用情况(CPU、内存、磁盘、网络等) |
tasklist /v |
显示详细的任务和进程信息 | |
| 组策略管理 | gpedit.msc |
打开组策略编辑器,进行本地计算机策略的配置 |
gpresult /R |
显示计算机当前应用的组策略设置 | |
secpol.msc |
打开本地安全策略编辑器,用于配置安全设置 | |
| 文件系统访问控制 | icacls |
修改文件和文件夹的访问控制列表(ACL) |
cacls |
修改文件和文件夹的访问权限(较旧的工具,现在推荐使用 icacls) |
|
| 多任务和并行操作 | start |
启动一个新的命令行窗口或应用程序 |
start /min |
启动应用程序并最小化窗口 | |
start /wait |
启动应用程序并等待它完成执行后再返回 | |
| 虚拟化与容器管理 | docker |
管理 Docker 容器和镜像(如果已安装 Docker) |
Hyper-V |
创建和管理 Hyper-V 虚拟机(如果启用了 Hyper-V) | |
| PowerShell 相关 | powershell |
启动 PowerShell 会话,进行更复杂的管理和脚本执行 |
| Windows 更新 | wuauclt |
启动 Windows 更新客户端 |
usoclient |
启动更新服务客户端,检查更新 | |
| 其他常用命令 | shutdown /r /f |
强制重启计算机,并关闭所有应用程序 |
shutdown /s /f |
强制关闭计算机,并关闭所有应用程序 | |
ver |
显示当前操作系统的版本信息 |
说明:
-
命令行实用程序:以上命令涵盖了从日常管理到故障排除、性能监控等多方面功能。Windows Server 2022 提供的命令行工具非常强大,可以在没有图形界面的情况下进行完整的服务器管理。
-
-
PowerShell 提升:虽然 CMD 命令对于许多基础操作足够用,但 PowerShell 提供了更多功能,尤其在批量管理、自动化脚本和远程管理方面更为强大,建议熟悉 PowerShell 对 Windows Server 的深入管理。
-
| 功能分类 | 命令 | 描述 | 底层原理 | 风险坑点 |
|---|---|---|---|---|
| 远程管理与操作 | net use \\hostname\share | 连接远程共享文件夹,建立网络驱动器连接 | 调用 Mpr.dll 网络提供器 API,通过 SMBv1/SMBv2/SMBv3 协议与目标服务器的 LanmanServer 服务建立会话,维护本地网络连接表 | 1. SMBv1 存在高危漏洞,不建议启用;2. 凭据会缓存到本地,存在凭证泄露风险;3. 目标未开启共享 / 防火墙拦截会直接失败;4. IPC$ 空会话可被用于横向探测 |
| 远程管理与操作 | net view | 查看局域网内其他计算机及其共享资源 | 基于 SMB、NetBIOS、WNetEnumResource 接口,向局域网浏览服务器查询在线主机与共享列表 | 1. 依赖 Computer Browser 服务,新版 Windows 默认关闭该服务;2. 跨网段无法扫描;3. 容易被内网安全设备标记为扫描行为 |
| 远程管理与操作 | net share | 显示本机共享的文件夹或资源 | 调用 SrvApi.dll,读取 LanmanServer 服务维护的本地共享配置表,读取注册表HKLM\SYSTEM\CurrentControlSet\Services\LanmanServer\Shares |
1. 误删除系统默认共享(C\(、ADMIN\))会影响远程运维;2. 随意开放共享极易造成文件泄露;3. 共享权限配置不当存在越权访问 |
| 远程管理与操作 | netstat -ano | 显示所有网络连接及相关进程的 PID | 内核层面读取 tcpip.sys 维护的 TCB、UDP 端点结构,关联进程 PID,由 netstat 工具格式化输出 | 1. Server2022 及新版推荐替换为 Get-NetTCPConnection;2. 高并发服务器执行耗时久,占用 CPU;3. 无法区分闲置 TCB 与真实业务连接 |
| 远程管理与操作 | telnet | 启动 Telnet 客户端,允许通过命令行与远程设备建立连接 | Telnet 明文协议,基于 TCP 建立套接字,直接双向传输字符流 | 1. 全程明文传输,极易抓包窃取账号密码;2. Windows 默认不安装 Telnet 客户端;3. 生产环境禁止用于设备管理 |
| 磁盘与存储管理 | diskpart | 启动磁盘分区工具,用于磁盘管理(创建、删除、扩展分区等) | 调用 DiskMgmt 内核接口,与磁盘驱动、卷管理器(ftdisk.sys/volmgr.sys)交互,修改磁盘分区表、卷配置 | 1. 误删除分区会直接丢失全部数据;2. 离线磁盘操作失误会损坏 GPT/MBR 分区表;3. 动态磁盘、ReFS 卷操作存在版本兼容性问题 |
| 磁盘与存储管理 | format | 格式化磁盘驱动器或分区 | 调用文件系统驱动(ntfs.sys/fat32 等),重建文件系统元数据、分配表,清空文件记录 | 1. 格式化后数据常规手段难以恢复,执行前务必确认分区;2. 系统盘无法直接在线格式化;3. 快速格式化仅清空元数据,数据可恢复 |
| 磁盘与存储管理 | chkdsk /f /r | 检查并修复磁盘错误,扫描并修复坏道(需要重新启动) | 文件系统驱动校验 MFT、索引记录,/r 触发扇区扫描,标记坏块隔离;系统盘需注册开机自动离线执行 | 1. /r 大容量磁盘扫描耗时极长;2. 磁盘存在硬件故障时扫描会加剧损坏;3. 正在写入的文件存在丢失风险;4. SSD 不建议频繁使用 /r 参数 |
| 磁盘与存储管理 | mountvol | 显示或管理卷的挂载点信息 | 调用卷管理器 API,读取系统卷数据库,管理 NTFS 卷的目录挂载点(无盘符挂载) | 1. 删除正在使用的挂载点会导致程序读写失败;2. 不支持 FAT32 等非 NTFS 文件系统目录挂载;3. 快照卷、隐藏卷操作容易异常 |
| 磁盘与存储管理 | vssadmin list shadows | 显示和管理磁盘的卷影副本(备份) | 调用 VSS(Volume Shadow Copy Service)服务,与 vssvc.exe 交互,查询快照元数据 | 1. 大量卷影副本占用磁盘空间;2. 手动删除快照会丢失历史备份;3. VSS 服务异常时查询失败,备份任务中断 |
| 磁盘与存储管理 | fsutil behavior set DisableDeleteNotify 0 | 启用或禁用文件系统的 “删除通知” 功能(用于检查 SSD 上 TRIM 支持) | 下发 FSCTL_SET_BEHAVIOR IOCTL 指令至 ntfs.sys,控制 NTFS 是否向 SSD 固件发送 TRIM 指令 | 1. 机械硬盘开启无意义;2. 固态硬盘固件不支持 TRIM 时配置不生效;3. 误关闭会造成 SSD 磨损加剧、性能衰减 |
| 系统配置与管理 | msconfig | 打开系统配置工具,配置启动项、服务、引导选项等 | msconfig.exe,读写 BCD 引导配置、注册表启动项、服务数据库,封装底层引导与服务 API | 1. 错误修改引导配置会导致系统无法启动;2. 禁用关键服务造成系统功能异常;3. 仅用于临时调试,不适合生产长期配置 |
| 系统配置与管理 | bcdedit | 查看和修改启动配置数据(BCD) | 调用 BCD 存储 API,读写 ESP 分区\EFI\Microsoft\Boot\BCD或者旧版 boot.ini 对应的启动数据库 |
1. BCD 参数配置错误直接无法引导系统;2. UEFI 与 Legacy 启动模式参数不通用;3. 需要管理员权限,部分安全软件拦截修改 |
| 系统配置与管理 | winver | 显示 Windows 操作系统的版本信息 | 系统内置工具,读取注册表HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion版本字段 |
1. 仅展示基础版本,不包含完整补丁、系统 SKU 信息;2. 虚拟化环境展示宿主篡改后的版本信息 |
| 系统配置与管理 | powercfg /energy | 创建能源报告,检查系统的电源使用效率和潜在的节能问题 | 内核电源管理器(power.sys)采集硬件、驱动、CPU 休眠统计,生成 HTML 诊断报告 | 1. 采集期间会短暂干扰设备休眠;2. 部分老旧驱动会造成检测误报;3. 服务器环境一般不需要电源节能配置 |
| 系统配置与管理 | powercfg /hibernate off | 禁用休眠模式 | 修改内核电源配置,删除 hiberfil.sys 休眠文件,关闭系统休眠内核逻辑 | 1. 关闭休眠会同时关闭快速启动功能(Win10/11);2. 内存很大的服务器删除 hiberfil.sys 可释放大量磁盘;3. 笔记本禁用后断电无法快速恢复会话 |
| 系统配置与管理 | powercfg /hibernate on | 启用休眠模式 | 重建 hiberfil.sys,内核注册休眠回调,支持内存写入磁盘休眠 | 1. hiberfil.sys 大小默认和物理内存一致,占用大量系统盘空间;2. 磁盘空间不足时启用失败;3. 加密磁盘环境休眠存在安全风险 |
| 系统配置与管理 | shutdown /r /o | 重启并进入高级启动选项(例如安全模式、修复计算机等) | 调用 InitiateSystemShutdownEx,设置高级启动标记写入 BCD,重启后进入 WinRE 环境 | 1. 未保存数据直接丢失;2. 域控、业务服务器不可随意执行;3. 安全启动、BitLocker 加密主机进入 WinRE 需要密钥 |
| 日志与审计 | wevtutil qe Security | 查询安全日志中的事件(例如登录记录、权限变更等) | 调用 wevtapi.dll,直接读取C:\Windows\System32\winevt\Logs\Security.evtx,支持 XPath 过滤查询 |
1. 普通用户无安全日志读取权限;2. 安全日志量大时查询缓慢;3. 日志被清除会触发审计告警 |
| 日志与审计 | auditpol /get /category:* | 查看和配置审核策略(记录各种系统事件) | 调用 AuditPolicy 原生 API,读取系统审核子系统配置 | 1. 大量审核策略开启会快速膨胀安全日志,占满磁盘;2. 域环境审核策略会被 GPO 覆盖;3. 策略变更不会即时生效 |
| 日志与审计 | auditpol /set /category:"Logon/Logoff" /success:enable | 启用 / 禁用特定类别的审计(例如登录、注销事件) | 调用 AuditPolicy API,写入审核配置,内核在登录事件触发时写入安全日志 | 1. 登录高频服务器开启后日志暴涨;2. 配置错误不生成审计记录,无法溯源;3. 需要管理员权限 |
| 组策略与安全管理 | gpupdate /force | 强制立即更新计算机和用户的组策略设置 | 触发 GroupPolicy 客户端服务(gpsvc)重新拉取本地 + 域 GPO,强制覆盖现有策略 | 1. 大量终端同时 gpupdate 会造成域控压力;2. 部分策略必须重启 / 注销才生效;3. 错误 GPO 下发会批量破坏终端配置 |
| 组策略与安全管理 | gpresult /H result.html | 生成组策略的 HTML 报告文件 | 读取 RSoP 策略结果集,汇总所有生效本地、域 GPO,导出为 HTML | 1. 域离线时仅能读取本地策略;2. 复杂多层 GPO 生成报告耗时较长;3. 无法直接修改策略,仅用于排查 |
| 组策略与安全管理 | secpol.msc | 打开本地安全策略编辑器,用于管理账户策略、审核策略等 | 读写本地安全数据库 secedit.sdb,管理账户锁定、用户权限分配、本地审核 | 1. Windows 家庭版无此组件;2. 域主机 AD 组策略优先级高于本地安全策略;3. 修改后需要 gpupdate 刷新 |
| Windows 防火墙与端口管理 | netsh advfirewall show allprofiles | 显示防火墙的配置信息 | netsh 调用 WFP(Windows 过滤平台)API,读取域 / 专用 / 公用三套防火墙配置集 | 1. 新版推荐使用 Get-NetFirewallProfile;2. 组策略下发的防火墙规则无法直接本地修改;3. WFP 过滤驱动异常会读取失败 |
| Windows 防火墙与端口管理 | netsh advfirewall firewall add rule name="Allow Port 8080" protocol=TCP dir=in localport=8080 action=allow | 添加防火墙规则,允许通过特定端口的流量 | 向 WFP 过滤层注册准入规则,在内核网络栈放行对应五元组流量 | 1. 规则命名重复会覆盖原有配置;2. 生产开放端口前需评估安全风险;3. 组策略管控的防火墙本地添加规则不生效 |
| Windows 防火墙与端口管理 | netsh interface ipv4 show config | 查看当前网络接口的 IPv4 配置(IP 地址、子网掩码、网关等) | 调用 IP Helper API,读取 tcpip.sys 的 IPv4 接口配置表 | 1. 多网卡环境需要指定接口;2. DHCP 获取地址可额外查看租约信息;3. 新版推荐 Get-NetIPAddress |
| 用户与账户管理 | net user | 显示或修改用户账户信息(如用户名、密码、权限等) | 调用 NetUserEnum/NetUserSetInfo API,本地读取 SAM 数据库,域环境走 LDAP 查询 AD | 1. 直接明文设置密码会被日志记录;2. 内置账户(Administrator)随意禁用会造成运维失联;3. 域账户操作需要域权限 |
| 用户与账户管理 | net user username password /add | 添加新用户账户并设置密码 | 调用 NetUserAdd API,本地写入 SAM 数据库,域环境写入 AD 对象 | 1. 密码不符合本地 / 域密码策略会直接报错;2. 创建账户默认权限较低,需手动加入管理员组;3. 批量创建容易被安全设备标记 |
| 用户与账户管理 | net user username /delete | 删除指定的用户账户 | 调用 NetUserDel API,删除 SAM/AD 内用户对象 | 1. 正在登录使用的账户无法直接删除;2. 域用户删除后恢复难度极大;3. 误删内置账户会系统异常 |
| 用户与账户管理 | net localgroup groupname /add | 将用户添加到本地组 | 调用 NetLocalGroupAddMembers API,修改本地 SAM 组成员列表 | 1. 添加进 Administrators 等高权限组会提升权限;2. 域组和本地组不能混淆操作;3. 组策略可覆盖本地组成员 |
| 用户与账户管理 | net localgroup groupname /delete | 从本地组中删除用户 | 调用 NetLocalGroupDelMembers API,移除 SAM 本地组成员关系 | 1. 误删唯一管理员会失去服务器管理权限;2. 域下发的受限组策略会自动恢复成员;3. 内置组不能删除 |
| 网络与连接管理 | ipconfig /all | 显示计算机的详细网络配置,包括所有网络接口的 IP 地址、网关、DNS 服务器等 | 调用 IP Helper API,枚举网卡、DHCP 租约、DNS、MAC 地址等信息 | 1. 虚拟网卡、VPN 网卡会一并展示;2. 无法查看路由、端口监听;3. 适用于快速排查基础网络配置 |
| 网络与连接管理 | ipconfig /flushdns | 清除 DNS 缓存 | 通知 dnsrslvr 服务清空内核 + 用户态 DNS 缓存表 | 1. 清除后首次域名解析会请求上游 DNS,存在短暂延迟;2. 本地 hosts 不受该命令影响;3. 组策略 DNS 代理环境缓存不生效 |
| 网络与连接管理 | ipconfig /release | 释放当前的 IP 地址(用于 DHCP 配置) | 向 DHCP 服务器发送 DHCPRELEASE 报文,释放租约,网卡清空 IPv4 地址 | 1. 执行后主机断网;2. 静态 IP 环境执行无效果;3. 部分 VPN 客户端释放后无法自动重连 |
| 网络与连接管理 | ipconfig /renew | 请求新的 IP 地址(用于 DHCP 配置) | 网卡发起 DHCPDISCOVER 流程,向 DHCP 服务器申请新 IP 租约 | 1. 内网无 DHCP 服务器时无法获取地址;2. 频繁 renew 会产生大量内网 DHCP 流量;3. 静态 IP 无效 |
| 网络与连接管理 | ping | 检测网络连接情况,检查到目标主机的连通性 | 发送 ICMP Echo 请求报文,内核 tcpip.sys 处理应答,统计时延与丢包 | 1. 目标防火墙禁用 ICMP 时 ping 不通,但业务端口可通;2. 部分网络设备限速 ICMP;3. IPv4/IPv6 需区分 ping/ping -6 |
| 网络与连接管理 | tracert | 跟踪数据包到达目标主机的路径,查看经过的路由节点 | 基于 IP TTL 递减机制,逐级发送 ICMP 超时探测报文,收集路由回包 | 1. 中间路由禁用 ICMP 时显示 * 无法识别节点;2. 部分运营商屏蔽 tracert 探测;3. 不适合 UDP/TCP 路径探测 |
| 网络与连接管理 | nslookup | 查询 DNS 记录,进行域名解析 | 直接向指定 DNS 服务器发送 DNS UDP/TCP 查询,独立于系统 DNS 缓存 | 1. 默认使用系统 DNS,可手动指定 DNS 服务器;2. 存在两种解析模式(交互式 / 一次性);3. DNSSEC 环境验证需要额外参数 |
| 网络与连接管理 | route print | 显示路由表信息(可以查看路由配置) | 调用 IP Helper API,读取 tcpip.sys 内核 IPv4 路由表 | 1. 路由优先级(跃点数)决定实际转发;2. 静态路由、VPN 自动路由会混合展示;3. 新版 PowerShell 推荐 Get-NetRoute |
| 进程和任务管理 | tasklist | 显示当前正在运行的进程列表 | NtQuerySystemInformation 遍历内核 EPROCESS 结构,枚举进程镜像名、PID、会话 ID | 1. 低权限无法读取部分系统进程信息;2. 高并发主机执行缓慢;3. 新版推荐 Get-Process |
| 进程和任务管理 | taskkill /PID [pid] /F | 强制终止指定进程(根据 PID) | /F 标志调用 NtTerminateProcess,内核直接强制销毁进程,不执行正常退出逻辑 | 1. 强制杀进程会丢失内存内未保存数据;2. 系统核心进程被强制终止直接蓝屏;3. 子进程残留问题 |
| 进程和任务管理 | taskkill /IM [image_name] /F | 强制结束指定的进程(根据进程名) | 根据镜像名称批量匹配 PID,调用 NtTerminateProcess 强制终止 | 1. 同名所有进程全部杀死,误杀风险极高;2. 进程区分大小写,部分进程镜像名识别异常;3. 无法跨远程主机直接杀进程 |
| 软件安装与管理 | msiexec /i [path to .msi file] | 使用 MSI 安装包安装软件 | Windows Installer 服务(msiserver)读取 MSI 数据库,执行文件拷贝、注册表写入、快捷方式注册等事务化安装 | 1. MSI 安装具备事务回滚,中途中断可自动回滚;2. 静默安装需要额外参数;3. 旧版 msiserver 存在兼容性 bug |
| 软件安装与管理 | msiexec /x [path to .msi file] | 卸载 MSI 安装包 | msiserver 读取产品代码,反向执行安装事务,删除文件、注册表项 | 1. MSI 缓存丢失时无法正常卸载;2. 部分软件自定义卸载逻辑会绕过 MSI;3. 强制卸载容易残留注册表 |
| 远程桌面管理 | rdpshell | 启动远程桌面会话(在 Windows Server 中常用于管理远程连接) | 加载 RDP 会话环境,和 TermService 交互,为远程用户初始化桌面 shell | 1. 仅适用于多会话 RDS 服务器;2. 普通 Windows 客户端不支持多用户 RDP 会话;3. 会话异常会占用 RDP 授权 |
| 远程桌面管理 | qwinsta | 查看当前远程桌面会话信息 | 调用 TermDD 远程桌面驱动 API,查询 RDP 会话 ID、状态、用户名 | 1. 需要 RDS 相关权限;2. 可配合 logoff 命令踢除异常会话;3. 新版推荐 quser |
| Windows 更新与维护 | wuauclt /detectnow | 强制 Windows 更新客户端检测更新 | 调用 wuauserv 更新服务,触发扫描流程 | 1. Win10 1709+、Server2019 之后该参数失效;2. 新版系统改用 USO 客户端 usoclient;3. WSUS 环境受服务器策略管控 |
| Windows 更新与维护 | wuauclt /updatenow | 强制 Windows 更新客户端立即下载并安装更新 | 旧版 WUA 接口触发下载安装流程 | 1. 新版本系统该参数无效;2. 更新安装过程不可控,可能自动重启业务主机;3. 依赖 wuauserv 服务正常运行 |
| 虚拟化与容器管理 | Get-VM | 使用 PowerShell 命令管理 Hyper-V 虚拟机 | Hyper-V WMI / VMMS 虚拟机管理服务接口,查询虚拟机配置与运行状态 | 1. 需要开启 Hyper-V 组件与 BIOS 硬件虚拟化;2. 普通用户无权限读取;3. 虚拟机快照、检查点信息同步存在延迟 |
| 虚拟化与容器管理 | docker ps | 显示当前运行的 Docker 容器 | 调用本地 Docker 守护进程 dockerd,查询容器运行时状态(Moby 容器引擎) | 1. 需要 Docker 服务正常启动;2. Windows 容器分为进程隔离 / Hyper-V 隔离两种模式;3. 未启动容器不会展示 |
| 虚拟化与容器管理 | docker stop container_id | 停止指定的 Docker 容器 | 先发送容器内优雅退出信号,超时后强制销毁容器进程 | 1. 容器内业务未优雅收尾会丢失数据;2. 超时时间可自定义;3. Windows 容器和 Linux 容器行为存在差异 |
| 故障排除 | msdt | 启动 Windows 故障诊断工具,诊断和解决常见问题 | 调用 Microsoft 诊断工具框架,加载对应诊断包自动采集日志、修复配置 | 1. 微软已经逐步弃用 msdt;2. 部分诊断包需要联网下载;3. 自动修复可能修改系统配置 |
| 故障排除 | sfc /scannow | 执行系统文件检查,扫描并修复损坏的系统文件 | Windows 资源保护 WRP 机制,比对系统文件与 WinSxS 可信副本自动替换损坏文件 | 1. 需要管理员权限;2. SFC 修复失败时需要 DISM 前置修复映像;3. 第三方替换的系统文件会被还原 |
| 故障排除 | dism /online /cleanup-image /restorehealth | 使用部署映像服务和管理工具修复系统映像 | DISM 组件连接 Windows 更新 / WSUS 源,修复 WinSxS 组件库损坏清单 | 1. 隔离内网无法在线修复;2. 修复占用大量磁盘 IO 与 CPU;3. 严重组件损坏场景修复失败 |
| 脚本与批处理 | batch | 创建和执行批处理脚本 | cmd.exe 解析.bat/.cmd 脚本,逐行调用 Win32 API 执行命令,内置变量与流程控制 | 1. 特殊字符、空格路径极易踩坑;2. 默认继承当前会话权限;3. 编码问题会出现中文乱码 |
| 脚本与批处理 | powershell -ExecutionPolicy Bypass -File script.ps1 | 使用 PowerShell 执行脚本,绕过脚本执行策略(如已禁用脚本执行) | 启动 powershell.exe,临时忽略机器 / 用户级执行策略,加载并运行脚本 | 1. 仅临时绕过,不修改系统持久策略;2. 可被 EDR / 安全软件识别为绕过告警;3. 脚本权限继承当前启动用户 |
| 功能分类 | 命令 | 描述 |
|---|---|---|
| 远程管理与操作 | net use \\hostname\share |
连接远程共享文件夹,建立网络驱动器连接 |
net view |
查看局域网内其他计算机及其共享资源 | |
net share |
显示本机共享的文件夹或资源 | |
netstat -ano |
显示所有网络连接及相关进程的 PID | |
telnet |
启动 Telnet 客户端,允许通过命令行与远程设备建立连接 | |
| 磁盘与存储管理 | diskpart |
启动磁盘分区工具,用于磁盘管理(创建、删除、扩展分区等) |
format |
格式化磁盘驱动器或分区 | |
chkdsk /f /r |
检查并修复磁盘错误,扫描并修复坏道(需要重新启动) | |
mountvol |
显示或管理卷的挂载点信息 | |
vssadmin list shadows |
显示和管理磁盘的卷影副本(备份) | |
fsutil behavior set DisableDeleteNotify 0 |
启用或禁用文件系统的“删除通知”功能(用于检查 SSD 上 TRIM 支持) | |
| 系统配置与管理 | msconfig |
打开系统配置工具,配置启动项、服务、引导选项等 |
bcdedit |
查看和修改启动配置数据(BCD) | |
winver |
显示 Windows 操作系统的版本信息 | |
powercfg /energy |
创建能源报告,检查系统的电源使用效率和潜在的节能问题 | |
powercfg /hibernate off |
禁用休眠模式 | |
powercfg /hibernate on |
启用休眠模式 | |
shutdown /r /o |
重启并进入高级启动选项(例如安全模式、修复计算机等) | |
| 日志与审计 | wevtutil qe Security |
查询安全日志中的事件(例如登录记录、权限变更等) |
auditpol /get /category:* |
查看和配置审核策略(记录各种系统事件) | |
auditpol /set /category:"Logon/Logoff" /success:enable |
启用/禁用特定类别的审计(例如登录、注销事件) | |
| 组策略与安全管理 | gpupdate /force |
强制立即更新计算机和用户的组策略设置 |
gpresult /H result.html |
生成组策略的 HTML 报告文件 | |
secpol.msc |
打开本地安全策略编辑器,用于管理账户策略、审核策略等 | |
| Windows 防火墙与端口管理 | netsh advfirewall show allprofiles |
显示防火墙的配置信息 |
netsh advfirewall firewall add rule name="Allow Port 8080" protocol=TCP dir=in localport=8080 action=allow |
添加防火墙规则,允许通过特定端口的流量 | |
netsh interface ipv4 show config |
查看当前网络接口的 IPv4 配置(IP 地址、子网掩码、网关等) | |
| 用户与账户管理 | net user |
显示或修改用户账户信息(如用户名、密码、权限等) |
net user username password /add |
添加新用户账户并设置密码 | |
net user username /delete |
删除指定的用户账户 | |
net localgroup groupname /add |
将用户添加到本地组 | |
net localgroup groupname /delete |
从本地组中删除用户 | |
| 网络与连接管理 | ipconfig /all |
显示计算机的详细网络配置,包括所有网络接口的 IP 地址、网关、DNS 服务器等 |
ipconfig /flushdns |
清除 DNS 缓存 | |
ipconfig /release |
释放当前的 IP 地址(用于 DHCP 配置) | |
ipconfig /renew |
请求新的 IP 地址(用于 DHCP 配置) | |
ping |
检测网络连接情况,检查到目标主机的连通性 | |
tracert |
跟踪数据包到达目标主机的路径,查看经过的路由节点 | |
nslookup |
查询 DNS 记录,进行域名解析 | |
route print |
显示路由表信息(可以查看路由配置) | |
| 进程和任务管理 | tasklist |
显示当前正在运行的进程列表 |
taskkill /PID [pid] /F |
强制终止指定进程(根据 PID) | |
taskkill /IM [image_name] /F |
强制结束指定的进程(根据进程名) | |
| 软件安装与管理 | msiexec /i [path to .msi file] |
使用 MSI 安装包安装软件 |
msiexec /x [path to .msi file] |
卸载 MSI 安装包 | |
| 远程桌面管理 | rdpshell |
启动远程桌面会话(在 Windows Server 中常用于管理远程连接) |
qwinsta |
查看当前远程桌面会话信息 | |
| Windows 更新与维护 | wuauclt /detectnow |
强制 Windows 更新客户端检测更新 |
wuauclt /updatenow |
强制 Windows 更新客户端立即下载并安装更新 | |
| 虚拟化与容器管理 | Get-VM |
使用 PowerShell 命令管理 Hyper-V 虚拟机 |
docker ps |
显示当前运行的 Docker 容器 | |
docker stop container_id |
停止指定的 Docker 容器 | |
| 故障排除 | msdt |
启动 Windows 故障诊断工具,诊断和解决常见问题 |
sfc /scannow |
执行系统文件检查,扫描并修复损坏的系统文件 | |
dism /online /cleanup-image /restorehealth |
使用部署映像服务和管理工具修复系统映像 | |
| 脚本与批处理 | batch |
创建和执行批处理脚本 |
powershell -ExecutionPolicy Bypass -File script.ps1 |
使用 PowerShell 执行脚本,绕过脚本执行策略(如已禁用脚本执行) |
说明:
- 网络管理:包括
ping、tracert和nslookup等命令,这些命令非常适合检查和诊断网络连接问题。 - 安全管理:包括 Windows 防火墙的管理、用户账户的管理、组策略的应用等,确保服务器安全性至关重要。
- 系统配置与维护:如
powercfg和msconfig等命令可以帮助你调整系统的电源设置和启动配置,优化系统运行。 - 磁盘与存储:
diskpart和chkdsk等工具可以帮助管理磁盘分区和检查磁盘健康。 - 远程管理:命令如
telnet和net use可以让你远程管理文件、连接其他计算机或设备。
这些命令和工具使得在 Windows Server 2022 环境下的管理工作更加高效和灵活。
| 功能分类 | 命令 | 描述 |
|---|---|---|
| 虚拟化与容器管理 | Get-VM |
使用 PowerShell 获取 Hyper-V 虚拟机列表(适用于 Windows Server 容器或虚拟机管理) |
New-VM -Name "VMName" -MemoryStartupBytes 2GB |
创建新的 Hyper-V 虚拟机,并指定启动内存 | |
Start-VM -Name "VMName" |
启动指定的 Hyper-V 虚拟机 | |
Stop-VM -Name "VMName" |
停止指定的 Hyper-V 虚拟机 | |
Get-VMNetworkAdapter |
查看或管理 Hyper-V 虚拟机的网络适配器 | |
docker run -d --name container_name image_name |
使用 Docker 创建并启动容器 | |
docker exec -it container_name bash |
在正在运行的 Docker 容器中启动交互式 shell | |
| 事件日志与故障排除 | eventvwr |
打开事件查看器,查看 Windows 系统和应用程序的日志 |
wevtutil qe Application /f:text /c:10 |
查看应用程序日志中的最新 10 条记录(可以指定日志类别) | |
wevtutil epl Application C:\logfile.evtx |
导出指定日志文件到指定路径 | |
eventcreate /ID 100 /L APPLICATION /T INFORMATION /SO "MySource" /D "Event Description" |
手动创建自定义事件日志 | |
Get-EventLog -LogName Application -Newest 20 |
查看应用程序日志中的最新 20 条记录 | |
| 磁盘与存储管理 | diskpart list disk |
显示所有连接的磁盘驱动器 |
diskpart select disk [number] |
选择指定编号的磁盘 | |
diskpart clean |
清除磁盘上的所有分区(警告:数据会丢失) | |
diskpart create partition primary size=10000 |
在指定磁盘上创建大小为 10GB 的主分区 | |
format D: /fs:NTFS /q /v:Label |
快速格式化指定的磁盘分区,指定文件系统类型(如 NTFS)和标签 | |
mountvol X: /s |
挂载卷标识符或挂载点,使磁盘分区成为系统可访问的挂载点 | |
| 任务计划与自动化 | schtasks /create /tn "TaskName" /tr "path\to\script.bat" /sc daily /st 09:00 |
创建计划任务,定时执行指定脚本或程序 |
schtasks /run /tn "TaskName" |
立即执行指定的计划任务 | |
schtasks /query |
查看当前计划任务列表 | |
at 12:00 /interactive notepad.exe |
在特定时间执行任务(例如在中午 12 点启动记事本) | |
| 用户账户与权限管理 | net localgroup administrators user_name /add |
将用户添加到本地管理员组 |
net localgroup administrators user_name /delete |
从本地管理员组中删除用户 | |
net user user_name password /active:no |
禁用用户账户(例如禁用用户访问权限) | |
net user user_name password /active:yes |
启用用户账户 | |
icacls "C:\path\to\folder" /grant username:(OI)(CI)F |
为指定文件夹授予用户完全控制权限 | |
| 共享与网络服务管理 | net share sharename=path |
创建文件共享 |
net share sharename /delete |
删除文件共享 | |
net start [service_name] |
启动指定的服务(如:net start wuauserv 启动 Windows 更新服务) |
|
net stop [service_name] |
停止指定的服务(如:net stop wuauserv 停止 Windows 更新服务) |
|
netstat -s |
显示网络统计信息,包括接收/发送的字节数、连接状态等 | |
netstat -p TCP |
显示 TCP 连接的详细信息 | |
| 系统诊断与修复 | sfc /scannow |
扫描并修复操作系统中的损坏或丢失的系统文件 |
dism /online /cleanup-image /restorehealth |
修复操作系统映像并解决系统问题(需要管理员权限) | |
chkdsk C: /f |
检查并修复指定驱动器上的文件系统错误(需重启系统) | |
chkdsk C: /r |
检查并修复磁盘上的坏道,同时恢复可读取的数据 | |
bcdedit /set {default} safeboot minimal |
设置启动选项为“安全模式” | |
| 远程桌面与管理 | mstsc /v:hostname |
启动远程桌面会话,连接到指定主机 |
qwinsta |
显示当前用户的远程会话信息 | |
rwinsta sessionID |
断开指定的远程桌面会话 | |
| 软件安装与管理 | msiexec /i "package.msi" /quiet |
静默安装 MSI 软件包,确保安装过程中没有用户干预 |
msiexec /x "package.msi" /quiet |
静默卸载 MSI 软件包 | |
get-windowsfeature |
查看和管理 Windows Server 的功能(如 IIS、AD DS 等) | |
install-windowsfeature Web-Server |
安装 IIS(Web 服务器)功能 | |
| 系统监控与资源管理 | tasklist /FI "STATUS eq running" |
显示正在运行的进程列表 |
tasklist /FI "USERNAME eq user_name" |
按照用户名筛选进程列表 | |
taskkill /F /IM process_name.exe |
强制结束指定名称的进程 | |
perfmon |
启动性能监视器,查看系统性能数据(如 CPU、内存、磁盘使用等) | |
| 打印机与设备管理 | print /D:\\server\printer_name document.txt |
将文档发送到指定网络打印机 |
net print \\server\printer_name |
查看网络打印机的当前打印队列 | |
prncnfg /s:server /p:printer /t:tray /o |
配置远程打印机的选项(如纸盘、打印顺序等) | |
| 故障诊断与修复 | msdt.exe |
启动 Windows 故障诊断工具,自动检测并修复常见问题 |
dxdiag |
运行 DirectX 诊断工具,查看系统硬件和驱动程序的详细信息 |
说明:
- 虚拟化与容器管理:涵盖了 Hyper-V 和 Docker 的命令,帮助你管理虚拟机和容器的生命周期。
- 事件日志与故障排除:包括了查看、查询和导出事件日志的命令,以及手动创建自定义事件。
- 磁盘与存储管理:包括
diskpart的更多使用案例,如磁盘清理、分区创建与格式化。 - 任务调度与自动化:任务调度命令如
schtasks可以自动化执行常见任务,减少管理员的工作量。 - 系统诊断与修复:通过
sfc、chkdsk和dism等命令修复系统故障,保持操作系统的健康状态。 - 远程管理与桌面管理:通过
mstsc和qwinsta等命令管理远程桌面会话,便于多台服务器
常见 CMD 和 PowerShell 命令
| 功能分类 | 命令 | 描述 |
|---|---|---|
| Hyper-V 虚拟机管理 | Get-VM -Name "VMName" |
获取指定虚拟机的详细信息 |
Set-VM -Name "VMName" -ProcessorCount 4 |
设置虚拟机的 CPU 核心数 | |
New-VM -Name "VMName" -MemoryStartupBytes 4GB -NewVHDPath "C:\VMs\VMName.vhdx" |
创建一个新的虚拟机并指定虚拟硬盘位置 | |
Remove-VM -Name "VMName" -Force |
强制删除虚拟机及其关联的所有资源 | |
Set-VM -Name "VMName" -AutomaticStartAction Start |
设置虚拟机为自动启动 | |
| `Get-VM | Start-VM` | |
| PowerShell 脚本管理 | Get-Command |
获取当前 PowerShell 会话中可用的所有命令列表 |
Get-Help |
获取命令的帮助文档 | |
Set-ExecutionPolicy RemoteSigned |
修改 PowerShell 的执行策略以允许脚本执行(仅限管理员权限) | |
Start-Process "C:\Program Files\MyApp\app.exe" |
启动指定路径的应用程序 | |
Invoke-Command -ScriptBlock {Get-Service} |
通过 PowerShell 执行远程命令 | |
New-Item -Path "C:\TestFolder" -ItemType Directory |
创建新目录 | |
Get-Content -Path "C:\LogFile.txt" |
读取指定路径的文件内容 | |
| 网络管理与配置 | ipconfig |
查看当前网络配置(IP 地址、子网掩码、网关等) |
ipconfig /flushdns |
刷新 DNS 缓存 | |
ipconfig /release |
释放当前网络适配器的 IP 地址 | |
ipconfig /renew |
获取新的 IP 地址 | |
ping [hostname] |
测试与指定主机的网络连接 | |
tracert [hostname] |
跟踪网络路径,查看从本机到目标主机的路由路径 | |
nslookup [hostname] |
查询 DNS 记录 | |
route print |
显示当前的路由表 | |
netstat -an |
显示所有当前活动的网络连接 | |
netsh interface ip set address "Ethernet" static 192.168.1.100 255.255.255.0 |
设置静态 IP 地址 | |
netsh wlan show profiles |
查看已保存的无线网络配置 | |
| 安全与权限管理 | secpol.msc |
打开本地安全策略管理器 |
gpresult /R |
显示计算机和用户的组策略结果 | |
net user username password /domain |
在域控制器上创建或修改用户账号 | |
icacls "C:\path\to\folder" /deny username:(OI)(CI)F |
为指定文件夹或文件设置拒绝权限 | |
icacls "C:\path\to\folder" /reset |
重置文件或文件夹的访问控制列表(ACL) | |
Get-LocalUser |
获取本地用户账户的详细信息 | |
Set-LocalUser -Name "userName" -Enabled $false |
禁用本地用户账户 | |
| 系统服务管理 | Get-Service |
获取当前所有服务的状态信息 |
Start-Service [ServiceName] |
启动指定名称的服务 | |
Stop-Service [ServiceName] |
停止指定名称的服务 | |
Restart-Service [ServiceName] |
重启指定名称的服务 | |
Set-Service -Name "ServiceName" -StartupType Disabled |
禁用指定服务的启动类型 | |
| 磁盘与分区管理 | diskpart |
启动磁盘分区工具,进行磁盘分区操作 |
diskpart list volume |
查看当前的磁盘卷 | |
diskpart select disk 0 |
选择第一个磁盘(根据磁盘编号选择) | |
diskpart create partition primary size=10000 |
创建一个大小为 10GB 的主分区 | |
diskpart format fs=NTFS quick |
快速格式化指定磁盘为 NTFS 文件系统 | |
| `Get-Disk | Initialize-Disk` | |
| `Get-Volume | Format-Volume -FileSystem NTFS -Confirm:$false` | |
| 远程桌面与管理 | mstsc /v:192.168.1.10 |
使用远程桌面连接到指定 IP 地址的计算机 |
pssession -ComputerName "Server01" |
启动 PowerShell 会话,连接到远程计算机 | |
Get-RemoteDesktopSession |
获取远程桌面会话的信息 | |
shutdown /m \\hostname /r |
重启指定远程计算机 | |
shutdown /m \\hostname /s /t 60 |
在 60 秒后关闭远程计算机 | |
| Windows 防火墙管理 | netsh advfirewall show allprofiles |
显示当前防火墙规则的详细信息 |
netsh advfirewall firewall add rule name="Allow ICMP" protocol=ICMP |
在防火墙中添加允许 ICMP 协议的规则(用于 ping 测试) | |
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False |
禁用所有网络配置文件(例如公共、私人和域网络) | |
New-NetFirewallRule -DisplayName "AllowSSH" -Protocol TCP -LocalPort 22 -Action Allow |
允许通过防火墙的 SSH 连接规则(端口 22) | |
| 文件和文件夹管理 | robocopy "C:\source" "D:\backup" /E |
使用 Robocopy 执行目录间的复制,并包括子目录 |
xcopy C:\source D:\backup /s /e /h |
使用 Xcopy 执行复制,包含子文件夹和隐藏文件 | |
move "C:\file.txt" "D:\" |
将文件移动到指定目录 | |
del /f /q "C:\path\to\file.txt" |
强制删除文件,并且不提示确认 | |
| `Get-Item -Path "C:\file.txt" | Remove-Item` | |
| 性能监控与资源管理 | perfmon |
打开性能监视器,可以实时查看 CPU、内存、磁盘等的使用情况 |
Get-Process |
获取当前运行的所有进程的信息 | |
Stop-Process -Name "processName" |
停止指定进程 | |
Get-WmiObject -Class Win32_Processor |
查看处理器的性能数据(如使用率、时钟速度等) | |
| 软件安装与管理 | msiexec /i "C:\path\to\package.msi" |
安装指定路径的 MSI 软件包 |
msiexec /x "C:\path\to\package.msi" |
卸载指定路径的 MSI 软件包 | |
Get-WindowsFeature |
查看当前 Windows Server 的已安装功能 | |
Install-WindowsFeature Web-Server |
安装 IIS(Web 服务器)功能 |
说明:
- Hyper-V 虚拟机管理:包括了创建、配置、删除虚拟机的基本命令,帮助管理员管理 Hyper-V 环境。
| 功能分类 | 命令 | 描述 | 底层原理 | 风险坑点 |
|---|---|---|---|---|
| Hyper-V 虚拟机管理 | Get-VM -Name "VMName" | 获取指定虚拟机的详细信息 | 通过 WMI/CIM 调用 VMMS(虚拟机管理服务 vmms.exe),读取虚拟机配置、运行状态、资源分配元数据,由 Hyper-V WMI Provider 返回结构化信息 | 1. 需要管理员 / Hyper-V 管理员权限;2. VMMS 服务异常时查询失败;3. 集群环境需区分宿主机本地 VM 与集群角色 VM |
| Hyper-V 虚拟机管理 | Set-VM -Name "VMName" -ProcessorCount 4 | 设置虚拟机的 CPU 核心数 | 调用 VMMS 接口修改虚拟机 XML 配置文件,更新 VSP 虚拟处理器调度参数,运行中修改部分版本需要重启虚拟机生效 | 1. 热修改 CPU 核心受宿主机版本、虚拟机版本限制;2. 超过宿主机物理 CPU 总数会导致调度异常;3. 业务虚拟机动态改核心容易引发应用抖动 |
| Hyper-V 虚拟机管理 | New-VM -Name "VMName" -MemoryStartupBytes 4GB -NewVHDPath "C:\VMs\VMName.vhdx" | 创建一个新的虚拟机并指定虚拟硬盘位置 | VMMS 生成虚拟机配置文件 (.vmcx),调用 VHDMP 驱动创建 VHDX 虚拟磁盘元数据,注册虚拟机实例到 Hyper-V 存储库 | 1. 目标磁盘空间不足直接创建失败;2. 路径权限不足导致 VHDX 文件残留;3. 未指定 VHD 动态 / 固定类型容易造成空间浪费 |
| Hyper-V 虚拟机管理 | Remove-VM -Name "VMName" -Force | 强制删除虚拟机及其关联的所有资源 | 标记虚拟机配置为待删除,可同步选择删除 VHDX 磁盘、快照、检查点,清理 VMMS 数据库注册项 | 1. -Force 会直接删除磁盘文件,数据不可恢复;2. 存在快照 / 检查点时直接删除易产生孤儿快照文件;3. 集群 VM 直接本地删除会造成集群状态异常 |
| Hyper-V 虚拟机管理 | Set-VM -Name "VMName" -AutomaticStartAction Start | 设置虚拟机为自动启动 | 修改虚拟机配置中的自动启动标记,宿主机开机后 VMMS 自动调度启动该 VM | 1. 大量虚拟机同时自启会造成宿主机资源抢占;2. 虚拟机异常关机后自动重启可能引发业务雪崩;3. 集群场景该配置会被集群属性覆盖 |
| Hyper-V 虚拟机管理 | Get-VM | 获取宿主机全部虚拟机列表与基础状态 | CIM 查询 VMMS 维护的虚拟机清单,读取运行状态、版本、内存 CPU 基础信息 | 1. 非管理员权限只能读取部分信息;2. 宿主机大量 VM 时查询耗时较长;3. 无法直接获取虚拟机内部负载 |
| Hyper-V 虚拟机管理 | Start-VM | 启动指定虚拟机 | VMMS 初始化 VSP 虚拟设备、分配内存 CPU 资源,触发 hvix.sys/Hyper-V 虚拟化内核启动虚拟机 | 1. 内存超分配会启动失败;2. 虚拟磁盘文件损坏直接启动报错;3. 开启安全启动但缺少证书无法启动 |
| PowerShell 脚本管理 | Get-Command | 获取当前 PowerShell 会话中可用的所有命令列表 | 扫描已加载模块、内置 cmdlet、函数、别名、可执行程序,缓存到 PowerShell 命令发现器 | 1. 模块未导入时看不到对应命令;2. 会话隔离,新开 PS 窗口结果不一致;3. 命令数量巨大时输出卡顿 |
| PowerShell 脚本管理 | Get-Help | 获取命令的帮助文档 | 读取模块内置 XML 帮助文件,联网可拉取在线更新文档 | 1. 离线环境缺少本地帮助文档,仅返回极简信息;2. 部分第三方模块无 help 文档;3. -Online 参数需要外网 |
| PowerShell 脚本管理 | Set-ExecutionPolicy RemoteSigned | 修改 PowerShell 的执行策略以允许脚本执行(仅限管理员权限) | 修改注册表 HKLM\SOFTWARE\Microsoft\PowerShell\1\ShellIds\Microsoft.PowerShell 策略值,PowerShell 引擎校验脚本准入规则 |
1. 仅控制本地脚本执行策略,不影响 Signed / 远程脚本;2. 容易被 EDR / 安全产品标记为风险操作;3. GPO 下发的策略优先级高于本地配置 |
| PowerShell 脚本管理 | Start-Process "C:\Program Files\MyApp\app.exe" | 启动指定路径的应用程序 | 调用 Win32 API CreateProcess,新建独立进程,可配置窗口、优先级、等待参数 | 1. 路径含空格不加引号会启动失败;2. 进程权限继承当前 PS 会话;3. 程序依赖缺失会静默启动失败 |
| PowerShell 脚本管理 | Invoke-Command -ScriptBlock {Get-Service} | 通过 PowerShell 执行远程命令 | 基于 WinRM(WS-Management)协议,建立 PowerShell 远程会话,序列化脚本块在远端执行后回传结果 | 1. 目标主机 WinRM 未启用直接失败;2. 防火墙 5985/5986 端口拦截;3. 跨域环境需要配置信任主机 |
| PowerShell 脚本管理 | New-Item -Path "C:\TestFolder" -ItemType Directory | 创建新目录 | 调用 NtCreateFile 内核 API,生成 NTFS 目录元数据,更新 MFT 记录 | 1. 上级目录不存在直接报错;2. 权限不足无法创建;3. 路径过长超过 NTFS 限制失败 |
| PowerShell 脚本管理 | Get-Content -Path "C:\LogFile.txt" | 读取指定路径的文件内容 | 调用 ReadFile API 流式读取文件字节流,按默认编码转文本输出 | 1. 大文件一次性读取占用大量内存;2. 文件被其他进程独占锁定读取失败;3. 编码不匹配出现乱码 |
| 网络管理与配置 | ipconfig | 查看当前网络配置(IP 地址、子网掩码、网关等) | 调用 IP Helper API,枚举网卡适配器、DHCP 租约、MAC、DNS 信息 | 1. 虚拟网卡、VPN 网卡一并展示;2. 无法查看路由与端口监听;3. 新版推荐 Get-NetIPAddress |
| 网络管理与配置 | ipconfig /flushdns | 刷新 DNS 缓存 | 通知 dnsrslvr 服务清空用户态 + 内核 DNS 缓存表 | 1. 清理后首次域名解析延迟增加;2. hosts 文件不受影响;3. DNS 代理环境缓存不生效 |
| 网络管理与配置 | ipconfig /release | 释放当前网络适配器的 IP 地址 | 向 DHCP 服务器发送 DHCPRELEASE 报文,清空网卡 IPv4 地址 | 1. 执行后主机断网;2. 静态 IP 执行无效果;3. VPN 客户端释放后可能无法自动重连 |
| 网络管理与配置 | ipconfig /renew | 获取新的 IP 地址 | 发起 DHCPDISCOVER 流程,向 DHCP 服务器申请 IP 租约 | 1. 内网无 DHCP 服务器无法获取地址;2. 频繁 renew 产生大量内网流量;3. 静态 IP 无效 |
| 网络管理与配置 | ping [hostname] | 测试与指定主机的网络连接 | 发送 ICMP Echo 请求,tcpip.sys 处理应答,统计时延丢包 | 1. 目标防火墙拦截 ICMP 会 ping 不通,但业务端口可通;2. 部分设备限速 ICMP;3. IPv4/IPv6 需区分 ping/ping -6 |
| 网络管理与配置 | tracert [hostname] | 跟踪网络路径,查看从本机到目标主机的路由路径 | 基于 IP TTL 递减机制,逐级发送探测报文,收集 ICMP 超时回包 | 1. 中间路由屏蔽 ICMP 显示 *;2. 运营商常屏蔽 tracert 探测;3. 不支持 UDP/TCP 路径探测 |
| 网络管理与配置 | nslookup [hostname] | 查询 DNS 记录 | 直接向 DNS 服务器发送 DNS 查询报文,独立于系统 DNS 缓存 | 1. 默认使用系统 DNS,可手动指定 DNS;2. 交互式 / 一次性两种模式;3. DNSSEC 验证需要额外参数 |
| 网络管理与配置 | route print | 显示当前的路由表 | 调用 IP Helper API 读取 tcpip.sys 内核 IPv4 路由表 | 1. 跃点数决定路由优先级;2. VPN 自动路由和静态路由混合展示;3. 新版推荐 Get-NetRoute |
| 网络管理与配置 | netstat -an | 显示所有当前活动的网络连接 | 读取 tcpip.sys 内核 TCB、UDP 端点信息,格式化输出 | 1. 高并发服务器执行耗 CPU;2. 新版优先 Get-NetTCPConnection;3. 无法区分闲置连接与业务连接 |
| 网络管理与配置 | netsh interface ip set address "Ethernet" static 192.168.1.100 255.255.255.0 | 设置静态 IP 地址 | 通过 Netsh 调用 IP Helper API 写入网卡静态 IP 配置,更新 tcpip.sys 接口参数 | 1. 写错子网掩码 / 网关直接断网;2. 组策略管控网卡,配置会被自动覆盖;3. 多网卡需确认适配器名称准确 |
| 网络管理与配置 | netsh wlan show profiles | 查看已保存的无线网络配置 | 调用 WLAN AutoConfig 服务(wlansvc)读取本机保存的 WLAN 配置概要 | 1. 仅工作站系统支持,Windows Server 默认无 WLAN 服务;2. 只能查看概要,明文密钥需要额外参数;3. 域下发 WLAN 配置会同步展示 |
| 安全与权限管理 | secpol.msc | 打开本地安全策略管理器 | 读写本地安全数据库 secedit.sdb,管理账户策略、审核、用户权限分配 | 1. Windows 家庭版无此组件;2. 域主机 GPO 优先级高于本地策略;3. 修改后需要 gpupdate 刷新生效 |
| 安全与权限管理 | gpresult /R | 显示计算机和用户的组策略结果 | 读取 RSoP 策略结果集,汇总本地 + 域生效 GPO 摘要 | 1. 离线域环境仅读取本地策略;2. 多层复杂 GPO 无法展示详细配置;3. 需要管理员权限完整输出 |
| 安全与权限管理 | net user username password /domain | 在域控制器上创建或修改用户账号 | 调用 NetUserSetInfo API,走 LDAP 协议写入 AD 用户对象 | 1. 密码不满足域密码策略直接报错;2. 本地执行不加 /domain 只修改本机 SAM;3. 批量创建容易触发安全告警 |
| 安全与权限管理 | icacls "C:\path\to\folder" /deny username:(OI)(CI)F | 为指定文件夹或文件设置拒绝权限 | 修改 NTFS 安全描述符 SD,写入 DACL 拒绝 ACE 规则,(OI)(CI) 继承到子文件子目录 | 1. 拒绝权限优先级高于允许,极易造成管理员自身无法访问;2. 权限继承逻辑复杂容易误配置;3. 部分备份软件会忽略拒绝 ACE |
| 安全与权限管理 | icacls "C:\path\to\folder" /reset | 重置文件或文件夹的访问控制列表(ACL) | 继承上级目录的 DACL,清除自定义 ACE 规则 | 1. 上级目录权限异常时重置后直接失去访问权限;2. 大量文件重置 IO 压力高;3. 无法恢复原有自定义权限 |
| 安全与权限管理 | Get-LocalUser | 获取本地用户账户的详细信息 | 读取本地 SAM 数据库,枚举本地用户对象、状态、描述 | 1. 域环境无法查询域账号;2. 低权限部分字段隐藏;3. 新版推荐 Get-LocalUser 替代 net user |
| 安全与权限管理 | Set-LocalUser -Name "userName" -Enabled $false | 禁用本地用户账户 | 修改 SAM 数据库内用户账户控制标志,标记账户禁用 | 1. 误禁用唯一管理员账号会失去服务器登录入口;2. 域组策略可自动重新启用;3. 当前已登录用户不会立即断开 |
| 系统服务管理 | Get-Service | 获取当前所有服务的状态信息 | 读取服务控制管理器 SCM 数据库,枚举服务名、显示名、运行状态、启动类型 | 1. 仅查询 Win32 服务,不包含内核驱动服务;2. 部分驱动级服务不会展示;3. 新版推荐 Get-Service 增强参数 |
| 系统服务管理 | Start-Service [ServiceName] | 启动指定名称的服务 | 调用 SCM API 向服务发送启动指令,进程化启动服务 | 1. 服务依赖缺失启动失败;2. 服务崩溃会反复重启;3. 部分内核服务启动需要重启系统 |
| 系统服务管理 | Stop-Service [ServiceName] | 停止指定名称的服务 | SCM 下发停止信号,等待服务优雅退出,超时可强制终止 | 1. 核心业务服务停止直接中断业务;2. 存在进程残留;3. 依赖其他服务会连带停止 |
| 系统服务管理 | Restart-Service [ServiceName] | 重启指定名称的服务 | 先执行 Stop 逻辑,等待停止完成后执行 Start | 1. 服务停止超时会强制杀死进程,丢失内存数据;2. 业务中断窗口不可控;3. 有依赖链时引发连锁波动 |
| 系统服务管理 | Set-Service -Name "ServiceName" -StartupType Disabled | 禁用指定服务的启动类型 | 修改注册表 HKLM\SYSTEM\CurrentControlSet\Services\<ServiceName> Start 键值 |
1. 禁用核心系统服务直接导致功能异常 / 蓝屏;2. 域 GPO 可覆盖启动类型;3. 已经运行的服务不会立刻停止 |
| 磁盘与分区管理 | diskpart | 启动磁盘分区工具,进行磁盘分区操作 | 调用卷管理器 volmgr.sys、磁盘驱动接口,修改 GPT/MBR 分区表 | 1. 误操作直接清空分区丢失数据;2. 离线磁盘修改极易损坏分区表;3. ReFS / 动态磁盘存在兼容性问题 |
| 磁盘与分区管理 | diskpart list volume | 查看当前的磁盘卷 | 枚举系统卷数据库,展示盘符、文件系统、容量、状态 | 1. 隐藏卷、快照卷会一并列出;2. 脱机卷标记状态异常;3. 不直接展示底层磁盘扇区信息 |
| 磁盘与分区管理 | diskpart select disk 0 | 选择第一个磁盘(根据磁盘编号选择) | 设置 diskpart 会话全局磁盘上下文,后续命令作用于选中磁盘 | 1. 磁盘序号在不同主机不一致,不要直接硬编码 disk 0;2. 选错磁盘会造成毁灭性误操作 |
| 磁盘与分区管理 | diskpart create partition primary size=10000 | 创建一个大小为 10GB 的主分区 | 修改磁盘分区表,分配连续 LBA 范围生成主分区记录 | 1. GPT 磁盘无主 / 扩展分区概念;2. 剩余空间不足创建失败;3. 创建后需手动分配盘符格式化 |
| 磁盘与分区管理 | diskpart format fs=NTFS quick | 快速格式化指定磁盘为 NTFS 文件系统 | ntfs.sys 重建 NTFS 元数据、MFT,快速格式化仅清空文件分配信息 | 1. 快速格式化数据可恢复;2. 系统盘无法在线格式化;3. 坏盘格式化会报错甚至加剧损坏 |
| 磁盘与分区管理 | Get-Disk | 获取系统识别的物理磁盘信息 | 通过 Storage WMI Provider 读取磁盘驱动上报的磁盘硬件信息、分区样式 | 1. 需要管理员权限;2. 虚拟磁盘、iSCSI 磁盘同步展示;3. 磁盘脱机状态信息不全 |
| 磁盘与分区管理 | Initialize-Disk | 初始化空白磁盘(MBR/GPT) | 写入磁盘头部分区表标识,注册到系统存储管理器 | 1. 已有数据磁盘初始化会全盘清空;2. 大于 2T 磁盘必须选用 GPT;3. 部分存储阵列磁盘无法在线初始化 |
| 磁盘与分区管理 | Get-Volume | 获取系统卷、盘符、文件系统信息 | 读取卷管理器数据库,获取卷健康、容量、文件系统类型 | 1. 无盘符卷也会展示;2. 快照卷、镜像卷会特殊标记;3. 无法直接查看文件级占用 |
| 磁盘与分区管理 | Format-Volume -FileSystem NTFS -Confirm:$false | 格式化卷为 NTFS,跳过确认 | 调用文件系统驱动完成格式化,PowerShell 封装存储 API | 1. 正在被占用的卷无法在线格式化;2. -Confirm:$false 无二次确认风险极高;3. 4K 扇区磁盘需匹配分配单元大小 |
| 远程桌面与管理 | mstsc /v:192.168.1.10 | 使用远程桌面连接到指定 IP 地址的计算机 | mstsc.exe(RDP 客户端)建立 TCP/UDP RDP 会话,和远端 TermService 交互 | 1. 3389 端口防火墙拦截无法连接;2. 默认 UDP 存在丢包花屏风险;3. 账号锁定策略容易触发 |
| 远程桌面与管理 | Enter-PSSession -ComputerName "Server01" | 启动 PowerShell 会话,连接到远程计算机 | WinRM WSMan 协议建立交互式 PowerShell 远程会话 | 1. 目标未启用 WinRM 失败;2. 跨主机 Kerberos 认证问题多;3. 长时间空闲会话会自动断开 |
| 远程桌面与管理 | Get-RemoteDesktopSession | 获取远程桌面会话的信息 | 调用 TermDD RDP 驱动 API,查询 TermService 维护的会话列表 | 1. 需要 RDS 服务权限;2. 普通 Windows 客户端不支持多会话;3. 新版推荐 quser 替代 |
| 远程桌面与管理 | shutdown /m \hostname /r | 重启指定远程计算机 | 调用远程 InitiateSystemShutdownEx API,下发重启指令 | 1. 远程主机防火墙拦截、IPC$ 不可访问会失败;2. 未保存业务数据直接丢失;3. 域控批量执行风险极高 |
| 远程桌面与管理 | shutdown /m \hostname /s /t 60 | 在 60 秒后关闭远程计算机 | 远程系统注册定时关机事件,弹出提示倒计时 | 1. 倒计时期间可远程取消;2. 业务服务器未通知直接关机引发故障;3. 部分安全软件拦截远程 shutdown |
| Windows 防火墙管理 | netsh advfirewall show allprofiles | 显示当前防火墙规则的详细信息 | 调用 WFP(Windows 过滤平台)API 读取域 / 专用 / 公用三套配置 | 1. 组策略下发规则本地不可修改;2. 新版推荐 Get-NetFirewallProfile;3. WFP 驱动异常读取失败 |
| Windows 防火墙管理 | netsh advfirewall firewall add rule name="Allow ICMP" protocol=ICMP | 在防火墙中添加允许 ICMP 协议的规则(用于 ping 测试) | 向 WFP 过滤层注册准入规则,放行 ICMP 五元组流量 | 1. 同名规则会覆盖旧配置;2. 公网开放 ICMP 容易被扫描探测;3. GPO 管控环境本地添加不生效 |
| Windows 防火墙管理 | Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False | 禁用所有网络配置文件(例如公共、私人和域网络) | 修改防火墙三套配置集启用标记,WFP 内核停止过滤流量 | 1. 生产环境严禁直接全关防火墙;2. 域主机策略会自动重新启用;3. 立即放开所有入站流量,安全风险极大 |
| Windows 防火墙管理 | New-NetFirewallRule -DisplayName "AllowSSH" -Protocol TCP -LocalPort 22 -Action Allow | 允许通过防火墙的 SSH 连接规则(端口 22) | 新建 WFP 过滤规则,放行本地 22 端口 TCP 入站流量 | 1. 规则命名冲突报错;2. 端口 22 暴露公网容易被暴力破解;3. 未配置范围会允许任意源 IP 访问 |
| 文件和文件夹管理 | robocopy "C:\source" "D:\backup" /E | 使用 Robocopy 执行目录间的复制,并包括子目录 | robocopy 内核级文件复制,调用 NtReadFile/NtWriteFile,支持 NTFS 流、权限、断点续传 | 1. /E 会复制空目录;2. 默认不复制文件安全 ACL;3. 大文件网络拷贝容易出现性能瓶颈 |
| 文件和文件夹管理 | xcopy C:\source D:\backup /s /e /h | 使用 Xcopy 执行复制,包含子文件夹和隐藏文件 | 控制台文件复制工具,封装 Win32 文件 API,兼容老旧脚本 | 1. xcopy 已逐步被 robocopy 替代;2. 超长路径容易报错;3. 不支持可靠断点续传 |
| 文件和文件夹管理 | move "C:\file.txt" "D:" | 将文件移动到指定目录 | 同一分区直接修改 MFT 重定向指针;跨分区先复制再删除源文件 | 1. 目标存在同名文件会覆盖;2. 文件被占用无法移动;3. 跨盘移动中断会产生残留文件 |
| 文件和文件夹管理 | del /f /q "C:\path\to\file.txt" | 强制删除文件,并且不提示确认 | 调用 NtDeleteFile,/f 绕过只读属性,/q 取消交互确认 | 1. /q 无确认,误删无法恢复;2. 正在占用的文件删除失败;3. 不支持直接删除目录 |
| 文件和文件夹管理 | Get-Item -Path "C:\file.txt" | 获取文件 / 目录对象属性 | 读取 NTFS 元数据、文件大小、时间戳、ACL 基础信息,返回 PS 对象 | 1. 路径不存在直接抛错;2. 符号链接默认读取目标信息;3. 可配合管道批量处理 |
| 文件和文件夹管理 | Remove-Item | 删除文件 / 目录 | PowerShell 封装 NtDeleteFile,支持递归删除目录 | 1. 默认有确认提示,-Recurse -Force 组合极易误删大量数据;2. 占用文件删除失败;3. 可绕过只读、隐藏属性 |
| 性能监控与资源管理 | perfmon | 打开性能监视器,可以实时查看 CPU、内存、磁盘等的使用情况 | 加载 Perfmon.exe,读取系统性能计数器(PerfCounter),从内核 / 驱动采集性能指标 | 1. 高负载服务器开启 perfmon 会额外消耗资源;2. 部分第三方计数器需要对应服务;3. 长时间采集日志占用磁盘 |
| 性能监控与资源管理 | Get-Process | 获取当前运行的所有进程的信息 | NtQuerySystemInformation 遍历内核 EPROCESS 结构,枚举进程 PID、内存、CPU 占用 | 1. 低权限无法读取部分系统进程;2. 瞬时 CPU 采样存在偏差;3. 大量进程时查询缓慢 |
| 性能监控与资源管理 | Stop-Process -Name "processName" | 停止指定进程 | 默认发送优雅退出信号,可加 - Force 调用 NtTerminateProcess 强制销毁 | 1. 同名进程会全部终止;2. 强制杀进程丢失内存数据;3. 系统核心进程终止会蓝屏 |
| 性能监控与资源管理 | Get-WmiObject -Class Win32_Processor | 查看处理器的性能数据(如使用率、时钟速度等) | 通过 WMI 查询 Win32 Provider,读取处理器硬件与性能指标 | 1. Get-WmiObject 已弃用,推荐 Get-CimInstance;2. 采样周期固定,无法高精度实时监控;3. 虚拟化环境看到的是虚拟 CPU 信息 |
| 软件安装与管理 | msiexec /i "C:\path\to\package.msi" | 安装指定路径的 MSI 软件包 | msiserver(Windows Installer 服务)读取 MSI 数据库,事务化执行文件拷贝、注册表写入 | 1. MSI 事务支持回滚,中途中断自动撤销;2. 缺少依赖组件安装失败;3. 静默安装需要额外参数 |
| 软件安装与管理 | msiexec /x "C:\path\to\package.msi" | 卸载指定路径的 MSI 软件包 | msiserver 反向执行 MSI 事务,删除文件、注册表项 | 1. MSI 缓存丢失时无法正常卸载;2. 软件自定义逻辑会绕过 MSI;3. 卸载后容易残留注册表 |
| 软件安装与管理 | Get-WindowsFeature | 查看当前 Windows Server 的已安装功能 | 读取 DISM 组件库,查询 Server 功能清单与安装状态 | 1. 仅 Windows Server 可用,桌面版 Windows 无此 cmdlet;2. 离线镜像需要指定源;3. 部分功能依赖重启生效 |
| 软件安装与管理 | Install-WindowsFeature Web-Server | 安装 IIS(Web 服务器)功能 | 调用 DISM API,从本地 WIM 或 WSUS 源安装角色组件,注册服务 | 1. 内网离线环境缺少源文件直接失败;2. 安装后默认 IIS 配置简陋存在安全隐患;3. 部分子功能需要单独追加参数 |
备注:原内容中
pssession修正为标准命令Enter-PSSession;表格可直接复制到 Excel/Markdown 文档。

浙公网安备 33010602011771号